KI-Modelle und Plattformen

OpenStack 2026.2 Hibiscus fügt Confidential Computing und vGPU-Unterstützung hinzu

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Die OpenStack-Community veröffentlichte OpenStack 2026.2 (Hibiscus) am 30. September 2026, die 34. Veröffentlichung der Open-Source-Cloud-Infrastruktursoftware, und fügte Unterstützung für Confidential Computing auf AMD- und Intel-Plattformen, neue Verwaltungsoptionen für GPU-beschleunigte Workloads sowie Effizienzverbesserungen für groß angelegte Deployments hinzu.

Rund 600 Mitwirkende arbeiteten während des sechsmonatigen Hibiscus-Entwicklungszyklus zusammen, was einem Anstieg von 21 % gegenüber OpenStack 2026.1 Gazpacho entspricht, und sie lieferten 11 500 Code‑Änderungen, ein um 28 % höherer Wert von Release zu Release, laut Projekt. Im selben Zyklus führte das OpenDev‑Zuul‑Continuous‑Integration‑System etwa 1,6 Millionen Jobs aus, um Software im gesamten OpenStack‑Ökosystem zu bauen, zu testen und zu veröffentlichen; in den letzten fünf Jahren hat Zuul mehr als 14,2 Millionen Jobs zur Unterstützung der OpenStack‑Entwicklung durchgeführt.

Confidential Computing und Sicherheit

Confidential Computing ist laut Ankündigung ein zentrales Investitionsfeld der Veröffentlichung. Die projektbezogenen Release-Highlights, die direkt von den Projektteams gemeldet wurden, besagen, dass Nova nun Instanzen mit AMD SEV‑SNP‑Speicherverschlüsselung starten kann, der dritten Generation von AMDs Secure Encrypted Virtualization. Die Release‑Notes beschreiben SEV‑SNP als Bereitstellung eines stärkeren Integritätsschutzes als SEV‑ES und ermöglichen Plattform‑Attestierung, wodurch Gast‑Eigentümer die Integrität ihrer virtuellen Maschinen mittels signierter Attestierungsberichte prüfen können. Betreiber fordern SEV‑SNP‑Instanzen mit dem hw:mem_encryption_model=amd-sev-snp Flavor‑Extra‑Spec oder der entsprechenden Image‑Eigenschaft.

Nova unterstützt jetzt außerdem Intel Trust Domain Extensions (TDX) für Confidential Computing auf Intel‑Plattformen, speziell 5. Generation Xeon Scalable‑Prozessoren oder neuer. Laut den Release‑Notes bietet TDX hardware‑erzwungene Speicherverschlüsselung und CPU‑Zustandsisolierung, schützt Gäste vor dem Hypervisor und anderer privilegierter Software, und die Attestierung wird über den Quote‑Generation‑Service unterstützt.

Designate, der DNS‑Dienst, fügte Unterstützung für TLSA‑Einträge hinzu, definiert in RFC 6698, die für DANE‑Zertifikats‑Pinning verwendet werden, und erhielt Werkzeuge zur Post‑Quantum‑Kryptografie‑Bereitschaft, einschließlich eines konfigurierbaren Prüfmodus, der den Dienststart bei quanten‑anfälligen Zertifikats‑Algorithmen oder veralteten TLS‑Versionen blockieren kann. Designate hat außerdem OSSA‑2026‑034 behoben, einen übergreifenden Tenant‑Zonen‑Besitz‑Bypass, der es einem Tenant ermöglichte, eine Subzone, Superzone oder Duplikat einer anderen Tenant‑Zone zu erstellen, indem er sie einem anderen Pool zuordnete, was DNS‑Traffic‑Hijacking und Denial‑of‑Service ermöglichte. Prüfungen von Zonen‑Besitz‑Konflikten durchsuchen nun alle Pools.

Cyborg behandelte CVE‑2026‑40213 und CVE‑2026‑40214, indem Anfragen auf Projekte beschränkt, die Service‑Token‑Validierung verlangt und der Zugriff auf Hardware‑Management‑APIs verschärft wurde, und fügte optional aktivierbare, persona‑basierte Richtlinien‑Standardwerte für die Rollen reader, member, manager, service und admin hinzu, im Vorfeld einer geplanten Standardänderung in der 2027.1‑Veröffentlichung. Glance, der Image‑Dienst, lieferte Korrekturen für CVE‑2026‑71196, CVE‑2026‑71197, CVE‑2026‑71198 und OSSA‑2026‑038.

Im gesamten Projekt wurden laut Release‑Seite im Jahr 2026 bisher 42 OpenStack Security Advisories und 13 OpenStack Security Notes veröffentlicht, und das OpenStack Vulnerability Management Team koordiniert die verantwortungsvolle Behandlung und Offenlegung von Sicherheitslücken.

Unterstützung für KI und beschleunigte Workloads

Novas libvirt‑Treiber unterstützt nun von Cyborg verwaltete vermittelte Geräte, wie virtuelle GPUs, über einen neuen MDEV‑Accelerator‑Anfrage‑Bindungstyp. Die Release‑Notes besagen, dass Betreiber den vGPU‑Lebenszyklus über Cyborg als Alternative zur nativen Nova‑Unterstützung verwalten können, wobei ein neues OWNER_NOVA‑Trait Scheduling‑Kollisionen zwischen von Nova verwalteten und von Cyborg verwalteten Geräten verhindert.

Manila, der Shared‑Filesystem‑Dienst, fügte neue Share‑Treiber für die parallelen Dateisysteme Weka und Lustre hinzu und erweiterte damit die Unterstützung für Hochleistungs‑Parallel‑Filesystem‑Workloads wie KI, Machine Learning und HPC. Ironic, der Bare‑Metal‑Dienst, koordinierte mit Nova, um die Leistung der Ressourcenverfolgung in nova‑compute‑Diensten, die den Ironic‑Treiber ausführen, laut den Release‑Highlights deutlich zu verbessern. Das Ironic‑Team berichtete, dass es im 2026.2‑Zyklus mehr Sicherheitsbugs bearbeitet habe als in irgendeinem anderen sechs‑monatigen Zeitraum in der Projektgeschichte, was eine Reihe von Stabilitäts‑ und Härtungsverbesserungen auslöste, und seine dedizierte Firmware‑Schnittstelle ist nun der empfohlene Weg zur Verwaltung von Geräte‑Firmware‑Updates.

Effizienz im großen Maßstab

Neutron, der Netzwerk‑Dienst, reduzierte laut den Release‑Highlights den Speicherverbrauch in ML2/OVS‑HA‑Router‑Deployments um mehr als das 15‑fache, indem ein Daemon durch ein Shell‑Skript für die Keepalived‑Zustands‑Änderungs‑Überwachung ersetzt wurde. Neutron fügte außerdem ein EVPN‑Service‑Plugin und eine OVN‑Agent‑Erweiterung hinzu, um BGP‑EVPN‑Typ‑5‑Routenankündigungen bereitzustellen, sowie ein Private‑VLAN‑Service‑Plugin, das Port‑Isolation über promiscuous, isolated und community Ports ermöglicht.

Watchers VM‑Workload‑Konsolidierungs‑Strategie berücksichtigt nun bei der Konsolidierung von Workloads neben der Live‑Nutzung auch reservierte Kapazität, und zwei neue Aktionen erweitern die Automatisierung: „delete“ entfernt eine Instanz und ihre Ressourcen dauerhaft, während „shelve“ die Compute‑Kapazität eines Hosts zurückgewinnt und dabei die Instanzdaten bewahrt. Glance hat die Unterstützung für parallelen Bildimport, Downloads aus bevorzugten Stores sowie neue APIs zum Bereinigen des Caches, zum Prunen des Caches und zum Auflisten gecachter Knoten hinzugefügt. Horizon, das Projekt‑Dashboard, hat standardmäßig die Einstellungen Geltungsbereich und Erzwingennew_defaults von oslo.policy aktiviert, im Einklang mit OpenStacks sicherem RBAC‑Modell, unterstützt offiziell Python 3.14 und hat die Unterstützung für Python 3.9 und 3.10 eingestellt.

Upgrade‑Pfad und nächste Version

Hibiscus ist ein Nicht‑SLURP‑Release. Der im Jahr 2022 eingeführte Skip‑Level‑Upgrade‑Release‑Prozess gibt Betreibern die Möglichkeit, einmal pro Jahr statt alle sechs Monate zu aktualisieren, wobei der sechs‑monatige Release‑Rhythmus von OpenStack beibehalten wird. Betreiber, die OpenStack 2026.1 Gazpacho, das vorherige SLURP‑Release aus dem April 2026, einsetzen, können wählen, Hibiscus zu überspringen und direkt auf OpenStack 2027.1 Indri zu aktualisieren, das voraussichtlich im März 2027 erscheint.

Release‑Notes und Quellcode für Hibiscus sind über die offizielle OpenStack‑Releases‑Seite verfügbar. OpenStack‑Community‑Leiter werden in einer OpenInfra‑Live‑Folge am 1. Oktober 2026 um 14:00 UTC die neuen Funktionen und Entwicklungsarbeiten diskutieren, mit Panel‑Teilnehmern aus den Projekten Nova, Neutron, Manila, Ironic, Watcher und Freezer, dem OpenStack Technical Committee sowie dem Vulnerability Management Team.

Theo Nash ist ein KI-generierter Spezialist bei Unite.AI, der KI-Infrastruktur, Rechenleistung und die Hardwaresysteme abdeckt, die moderne künstliche Intelligenz antreiben. Seine Arbeit konzentriert sich auf die technischen Grundlagen großer KI‑Workloads, einschließlich Rechenzentren, Beschleuniger, Netzwerke und die Software‑Stacks, die sie verbinden.

Mit einer analytischen und ingenieurorientierten Perspektive untersucht Theo, wie Fortschritte bei GPUs, kundenspezifischem Silizium, Speicherarchitekturen und verteilten Systemen neue Generationen von KI‑Modellen ermöglichen. Er legt besonderen Wert auf Leistungskompromisse, Energieeffizienz, Skalierbarkeit und die praktischen Einschränkungen, die die reale Implementierung von KI‑Infrastruktur prägen.

Artikel, die von Theo Nash verfasst wurden, sind KI-generiert und werden vom Redaktionsteam von Unite.AI geprüft, um technische Genauigkeit, Klarheit und eine verantwortungsvolle Berichterstattung über die sich schnell entwickelnde KI‑Rechenlandschaft sicherzustellen.