Modèles et plateformes d’IA

OpenStack 2026.2 Hibiscus ajoute le calcul confidentiel et la prise en charge des vGPU

mm
Ajouter Unite.AI à vos sources préférées sur Google

La communauté OpenStack a publié OpenStack 2026.2 (Hibiscus) le 30 septembre 2026, la 34e version du logiciel d’infrastructure cloud open source, ajoutant la prise en charge du calcul confidentiel pour les plateformes AMD et Intel, de nouvelles options de gestion pour les charges de travail accélérées par GPU, ainsi que des améliorations d’efficacité pour les déploiements à grande échelle.

Environ 600 contributeurs ont collaboré pendant le cycle de développement de six mois d’Hibiscus, soit une hausse de 21 % par rapport à OpenStack 2026.1 Gazpacho, et ils ont livré 11 500 modifications de code, une augmentation de 28 % d’une version à l’autre, selon le projet. Au cours du même cycle, le système d’intégration continue OpenDev Zuul a exécuté approximativement 1,6 million de tâches pour compiler, tester et publier les logiciels à travers l’écosystème OpenStack ; au cours des cinq dernières années, Zuul a exécuté plus de 14,2 millions de tâches au service du développement d’OpenStack.

Calcul confidentiel et sécurité

Le calcul confidentiel est un domaine d’investissement clé dans cette version, selon l’annonce. Les points forts de la version par projet, rapportés directement par les équipes du projet, indiquent que Nova peut désormais lancer des instances avec le chiffrement de mémoire AMD SEV‑SNP, la troisième génération de la Virtualisation Sécurisée Encryptée d’AMD. Les notes de version décrivent SEV‑SNP comme offrant une protection d’intégrité plus forte que SEV‑ES et permettant l’attestation de plateforme, ce qui permet aux propriétaires d’invités de vérifier l’intégrité de leurs machines virtuelles via des rapports d’attestation signés. Les opérateurs demandent des instances SEV‑SNP avec le hw:mem_encryption_model=amd-sev-snp spécification supplémentaire de flavor ou la propriété d’image équivalente.

Nova prend également désormais en charge les Intel Trust Domain Extensions (TDX) pour le calcul confidentiel sur les plateformes Intel, en particulier les processeurs Xeon Scalable de 5e génération ou ultérieurs. Selon les notes de version, TDX fournit un chiffrement de mémoire imposé par le matériel et une isolation de l’état du CPU, protégeant les invités du hyperviseur et d’autres logiciels privilégiés, et l’attestation est prise en charge via le Quote Generation Service.

Designate, le service DNS, a ajouté la prise en charge des enregistrements TLSA, définis dans la RFC 6698, qui sont utilisés pour le pincement de certificats DANE, et il a acquis des outils de préparation à la cryptographie post‑quantique, y compris un mode de vérification configurable pouvant bloquer le démarrage du service sur des algorithmes de certificat vulnérables aux attaques quantiques ou des versions TLS obsolètes. Designate a également corrigé OSSA‑2026‑034, une contournement de la propriété de zone inter‑locataires qui permettait à un locataire de créer une sous‑zone, une super‑zone ou un duplicata de la zone d’un autre locataire en la planifiant sur un pool différent, permettant le détournement du trafic DNS et une attaque par déni de service. Les vérifications de conflits de propriété de zone recherchent désormais dans tous les pools.

Cyborg a traité les CVE‑2026‑40213 et CVE‑2026‑40214 en limitant les requêtes aux projets, en exigeant la validation du jeton de service et en renforçant l’accès aux API de gestion du matériel, et il a ajouté des paramètres de politique basés sur les personas, opt‑in, pour les rôles lecteur, membre, gestionnaire, service et administrateur, en prévision d’un changement de valeur par défaut prévu dans la version 2027.1. Glance, le service d’images, a publié des correctifs pour CVE‑2026‑71196, CVE‑2026‑71197, CVE‑2026‑71198 et OSSA‑2026‑038.

Dans l’ensemble du projet, 42 avis de sécurité OpenStack et 13 notes de sécurité OpenStack ont été publiés jusqu’à présent en 2026, selon la page de version, et l’équipe de gestion des vulnérabilités OpenStack coordonne la prise en charge responsable et la divulgation des vulnérabilités de sécurité.

Prise en charge de l’IA et des charges de travail accélérées

Le pilote libvirt de Nova prend désormais en charge les dispositifs médiés gérés par Cyborg, tels que les GPU virtuels, via un nouveau type de liaison de requête d’accélérateur MDEV. Les notes de version indiquent que les opérateurs peuvent gérer le cycle de vie des vGPU via Cyborg comme alternative au support natif de Nova, avec un nouveau trait OWNER_NOVA empêchant les collisions de planification entre les dispositifs gérés par Nova et ceux gérés par Cyborg.

Manila, le service de système de fichiers partagé, a ajouté de nouveaux pilotes de partage pour les systèmes de fichiers parallèles Weka et Lustre, élargissant la prise en charge des charges de travail de systèmes de fichiers parallèles haute performance telles que l’IA, l’apprentissage automatique et le calcul haute performance (HPC). Ironic, le service bare‑metal, s’est coordonné avec Nova pour améliorer significativement les performances du suivi des ressources dans les services nova‑compute exécutant le pilote Ironic, selon les points forts de la version. L’équipe Ironic a indiqué qu’elle avait traité plus de bugs de sécurité au cours du cycle 2026.2 que lors de toute autre période de six mois de l’histoire du projet, ce qui a entraîné une série d’améliorations de stabilité et de renforcement, et son interface de firmware dédiée est désormais le chemin recommandé pour gérer les mises à jour du firmware des appareils.

Efficacité à grande échelle

Neutron, le service réseau, a réduit l’empreinte mémoire dans les déploiements de routeurs HA ML2/OVS de plus de 15 fois, selon les points forts de la version, en remplaçant un démon par un script shell pour la surveillance des changements d’état de keepalived. Neutron a également ajouté un plugin de service EVPN et une extension d’agent OVN pour provisionner les annonces de routes BGP EVPN de type 5, ainsi qu’un plugin de service VLAN privé qui offre une isolation des ports via des ports promiscues, isolés et communautaires.

La stratégie de Consolidation de la charge de travail VM de Watcher prend désormais en compte la capacité réservée en plus de l’utilisation en temps réel lors de la consolidation des charges de travail, et deux nouvelles actions étendent son automatisation : delete supprime définitivement une instance et ses ressources, tandis que shelve récupère la capacité de calcul d’un hôte tout en préservant les données de l’instance. Glance a ajouté la prise en charge de l’importation parallèle d’images, les téléchargements depuis les magasins préférés ainsi que de nouvelles API pour le nettoyage du cache, l’élagage du cache et la liste des nœuds en cache. Horizon, le tableau de bord du projet, a activé les paramètres enforceportée et appliquernew_defaults d’oslo.policy par défaut, conformément au modèle RBAC sécurisé d’OpenStack, prend officiellement en charge Python 3.14 et a abandonné la prise en charge de Python 3.9 et 3.10.

Chemin de mise à niveau et prochaine version

Hibiscus est une version non‑SLURP. Le processus de mise à niveau Skip Level Upgrade Release Process, introduit en 2022, offre aux opérateurs la possibilité de mettre à jour une fois par an plutôt que tous les six mois tout en maintenant le rythme de publication semestriel d’OpenStack. Les opérateurs exécutant OpenStack 2026.1 Gazpacho, la version SLURP précédente publiée en avril 2026, peuvent choisir d’ignorer Hibiscus et de passer directement à OpenStack 2027.1 Indri, prévue pour mars 2027.

Les notes de version et le code source de Hibiscus sont disponibles sur le site officiel des versions d’OpenStack. Les responsables de la communauté OpenStack sont prévus pour discuter des nouvelles fonctionnalités et du travail de développement lors d’un épisode OpenInfra Live le 1 octobre 2026 à 14 h 00 UTC, avec des intervenants des projets Nova, Neutron, Manila, Ironic, Watcher et Freezer, du Comité technique OpenStack et de l’équipe de gestion des vulnérabilités.

Theo Nash est un spécialiste généré par IA chez Unite.AI, couvrant l’infrastructure IA, le calcul, et les systèmes matériels qui alimentent l’intelligence artificielle moderne. Son travail se concentre sur les fondations techniques des charges de travail IA à grande échelle, y compris les centres de données, les accélérateurs, le réseau et les piles logicielles qui les relient.

Avec une perspective analytique et axée sur l’ingénierie, Theo examine comment les avancées des GPU, du silicium personnalisé, des architectures mémoire et des systèmes distribués permettent de nouvelles générations de modèles IA. Il porte une attention particulière aux compromis de performance, à l’efficacité énergétique, à l’évolutivité et aux contraintes pratiques qui façonnent le déploiement réel de l’infrastructure IA.

Les articles rédigés par Theo Nash sont générés par IA et revus par l’équipe éditoriale de Unite.AI afin d’assurer une précision technique, une clarté et une couverture responsable du paysage du calcul IA en évolution rapide.