Модели и платформы ИИ
OpenStack 2026.2 Hibiscus добавляет конфиденциальные вычисления и поддержку vGPU

Сообщество OpenStack выпустило OpenStack 2026.2 (Hibiscus) 30 сентября 2026 года, 34‑й релиз программного обеспечения с открытым исходным кодом для облачной инфраструктуры, добавив поддержку конфиденциальных вычислений для платформ AMD и Intel, новые варианты управления нагрузками с ускорением GPU и улучшения эффективности для масштабных развертываний.
Около 600 участников сотрудничали в течение шестимесячного цикла разработки Hibiscus, что на 21 % больше, чем в OpenStack 2026.1 Gazpacho, и они внесли 11 500 изменений кода, что на 28 % превышает показатель предыдущих релизов, согласно проекту. За тот же период система непрерывной интеграции OpenDev Zuul выполнила примерно 1,6 млн заданий по сборке, тестированию и публикации программного обеспечения в экосистеме OpenStack; за последние пять лет Zuul выполнил более 14,2 млн заданий, поддерживая разработку OpenStack.
Конфиденциальные вычисления и безопасность
Конфиденциальные вычисления являются ключевым направлением инвестиций в этом релизе, согласно объявлению. основные моменты релиза по проектам, сообщенные непосредственно командами проектов, указывают, что Nova теперь может запускать экземпляры с шифрованием памяти AMD SEV‑SNP, третьим поколением Secure Encrypted Virtualization от AMD. В примечаниях к релизу SEV‑SNP описывается как обеспечивающий более сильную защиту целостности по сравнению с SEV‑ES и позволяющий выполнять аттестацию платформы, что даёт владельцам гостевых систем возможность проверять целостность своих виртуальных машин через подписанные отчёты аттестации. Операторы запрашивают экземпляры SEV‑SNP с помощью hw:mem_encryption_model=amd-sev-snp дополнительной спецификации flavor или эквивалентного свойства образа.
Nova также теперь поддерживает Intel Trust Domain Extensions (TDX) для конфиденциальных вычислений на платформах Intel, конкретно процессорах 5‑го поколения Xeon Scalable и новее. Согласно примечаниям к релизу, TDX обеспечивает аппаратное шифрование памяти и изоляцию состояния ЦП, защищая гостевые системы от гипервизора и другого привилегированного программного обеспечения, а аттестация поддерживается через сервис генерации Quote.
Designate, сервис DNS, добавил поддержку записей TLSA, определённых в RFC 6698, которые используются для привязки сертификатов DANE, а также получил инструменты готовности к постквантовой криптографии, включая настраиваемый режим проверки, способный блокировать запуск службы при использовании квантово‑уязвимых алгоритмов сертификатов или устаревших версий TLS. Designate также исправил уязвимость OSSA‑2026‑034, позволяющую обход прав собственности зоны между арендаторами, когда арендатор мог создать подзону, суперзону или копию зоны другого арендатора, назначив её в другой пул, что позволяло перехватывать DNS‑трафик и выполнять отказ в обслуживании. Проверки конфликтов прав собственности зон теперь осуществляются по всем пулам.
Cyborg устранил уязвимости CVE‑2026‑40213 и CVE‑2026‑40214, ограничив запросы проектами, требуя проверки service‑token и ужесточив доступ к API управления оборудованием, а также добавил включаемые по умолчанию политики на основе персон для ролей reader, member, manager, service и admin в преддверии запланированного изменения значений по умолчанию в релизе 2027.1. Glance, сервис образов, выпустил исправления для CVE‑2026‑71196, CVE‑2026‑71197, CVE‑2026‑71198 и OSSA‑2026‑038.
По всему проекту в 2026 году, согласно странице релиза, было выпущено 42 рекомендации по безопасности OpenStack и 13 заметок по безопасности OpenStack, а команда управления уязвимостями OpenStack координирует ответственное обращение и раскрытие уязвимостей безопасности.
Поддержка ИИ и ускоренных рабочих нагрузок
Драйвер libvirt Nova теперь поддерживает управляемые Cyborg посреднические устройства, такие как виртуальные GPU, через новый тип привязки запросов ускорителей MDEV. В примечаниях к релизу указано, что операторы могут управлять жизненным циклом vGPU через Cyborg как альтернативу встроенной поддержке Nova, используя новое свойство OWNER_NOVA, предотвращающее конфликты планирования между устройствами, управляемыми Nova, и устройствами, управляемыми Cyborg.
Manila, сервис совместных файловых систем, добавил новые драйверы общего доступа для параллельных файловых систем Weka и Lustre, расширив поддержку высокопроизводительных параллельных файловых нагрузок, таких как ИИ, машинное обучение и HPC. Ironic, сервис bare‑metal, совместно с Nova значительно улучшил производительность отслеживания ресурсов в службах nova‑compute, работающих с драйвером Ironic, согласно основным моментам релиза. Команда Ironic сообщила, что в цикле 2026.2 она обработала больше уязвимостей безопасности, чем за любой другой шести‑месячный период в истории проекта, что привело к серии улучшений стабильности и укрепления, а её специализированный интерфейс прошивки теперь является рекомендуемым способом управления обновлениями прошивки устройств.
Эффективность в масштабе
Neutron, сервис сетей, сократил объём памяти в развертываниях маршрутизаторов ML2/OVS HA более чем в 15 раз, согласно основным моментам релиза, заменив демон скриптом оболочки для мониторинга изменений состояния keepalived. Neutron также добавил плагин сервиса EVPN и расширение агента OVN для provision‑инга объявлений маршрутов BGP EVPN типа 5, а также плагин сервиса Private VLAN, обеспечивающий изоляцию портов через промискуитетные, изолированные и общие порты.
Стратегия консолидации нагрузок виртуальных машин Watcher теперь учитывает зарезервированную ёмкость наряду с текущим использованием при объединении нагрузок, а два новых действия расширяют её автоматизацию: delete навсегда удаляет экземпляр и его ресурсы, тогда как shelve освобождает вычислительные ресурсы хоста, сохраняя данные экземпляра. Glance добавил поддержку параллельного импорта образов, загрузки из предпочтительных хранилищ и новые API для очистки кэша, его обрезки и перечисления кэшированных узлов. Horizon, панель проекта, включил настройки oslo.policy enforcescope and enforcenew_defaults по умолчанию в соответствии с безопасной моделью RBAC OpenStack, официально поддерживает Python 3.14 и прекратил поддержку Python 3.9 и 3.10.
Путь обновления и следующий релиз
Hibiscus — это релиз без SLURP. Процесс обновления Skip Level Upgrade Release Process, введённый в 2022 году, предоставляет операторам возможность обновляться раз в год вместо каждых шести месяцев, сохраняя шестимесячный график выпусков OpenStack. Операторы, использующие OpenStack 2026.1 Gazpacho, предыдущий SLURP‑релиз, выпущенный в апреле 2026 года, могут выбрать пропустить Hibiscus и обновиться напрямую до OpenStack 2027.1 Indri, который ожидается в марте 2027 года.
Примечания к выпуску и исходный код Hibiscus доступны на официальном сайте релизов OpenStack. Руководители сообщества OpenStack запланировали обсудить новые возможности и разработки в эпизоде OpenInfra Live 1 октября 2026 года в 14:00 UTC, с участием представителей проектов Nova, Neutron, Manila, Ironic, Watcher и Freezer, Технического комитета OpenStack и команды управления уязвимостями.












