Моделі та платформи ШІ

OpenStack 2026.2 Hibiscus додає конфіденційні обчислення, підтримку vGPU

mm
Додайте Unite.AI до бажаних джерел у Google

Спільнота OpenStack випустила OpenStack 2026.2 (Hibiscus) 30 вересня 2026 року, 34‑й випуск програмного забезпечення з відкритим кодом для хмарної інфраструктури, додавши підтримку конфіденційних обчислень для платформ AMD та Intel, нові варіанти керування навантаженнями з прискоренням GPU та підвищення ефективності для масштабних розгортань.

Близько 600 учасників співпрацювали протягом шестимісячного циклу розробки Hibiscus, що на 21 % більше, ніж у OpenStack 2026.1 Gazpacho, і вони внесли 11 500 змін у коді, що на 28 % більше порівняно з попередніми випусками, згідно з даними проєкту. За той самий період система безперервної інтеграції OpenDev Zuul виконала приблизно 1,6 млн завдань зі складання, тестування та публікації програмного забезпечення в екосистемі OpenStack; за останні п’ять років Zuul виконав понад 14,2 млн завдань, підтримуючи розробку OpenStack.

Конфіденційні обчислення та безпека

Конфіденційні обчислення є ключовою областю інвестування у цьому випуску, згідно з анонсом. Ключові моменти випуску за проектами, повідомлені безпосередньо командами проєктів, зазначають, що Nova тепер може запускати інстанси з шифруванням пам’яті AMD SEV‑SNP, третім поколінням Secure Encrypted Virtualization від AMD. У нотатках про випуск SEV‑SNP описується як забезпечуючий сильніший захист цілісності порівняно з SEV‑ES та дозволяє атестацію платформи, що дає власникам гостьових систем можливість перевіряти цілісність їхніх віртуальних машин за допомогою підписаних звітів атестації. Оператори запитують інстанси SEV‑SNP за допомогою hw:mem_encryption_model=amd-sev-snp додаткового параметра flavor або еквівалентної властивості образу.

Nova також тепер підтримує Intel Trust Domain Extensions (TDX) для конфіденційних обчислень на платформах Intel, зокрема процесорах 5‑го покоління Xeon Scalable та новіших. За даними нотаток про випуск, TDX забезпечує апаратне шифрування пам’яті та ізоляцію стану CPU, захищаючи гостьові системи від гіпервізора та іншого привілейованого програмного забезпечення, а атестація підтримується через сервіс Quote Generation Service.

Designate, сервіс DNS, додав підтримку записів TLSA, визначених у RFC 6698, які використовуються для DANE‑пінінгу сертифікатів, і отримав інструменти готовності до постквантової криптографії, включаючи налаштовуваний режим перевірки, який може блокувати запуск сервісу при використанні квантово‑вразливих алгоритмів сертифікатів або застарілих версій TLS. Designate також виправив OSSA‑2026‑034, уразливість, що дозволяла орендарю створювати підзону, суперзону або копію зони іншого орендаря, плануючи її до іншого пулу, що спричиняло перехоплення DNS‑трафіку та відмову в обслуговуванні. Перевірки конфліктів володіння зонами тепер здійснюються по всіх пулах.

Cyborg вирішив CVE‑2026‑40213 та CVE‑2026‑40214, обмеживши запити проектами, ввівши перевірку токену сервісу та посилення доступу до API управління апаратурою, а також додав політики за замовчуванням, орієнтовані на особу, для ролей reader, member, manager, service та admin у рамках підготовки до запланованої зміни за замовчуванням у випуску 2027.1. Glance, сервіс образів, випустив виправлення для CVE‑2026‑71196, CVE‑2026‑71197, CVE‑2026‑71198 та OSSA‑2026‑038.

У межах проєкту, згідно зі сторінкою випуску, у 2026 році вже випущено 42 рекомендації щодо безпеки OpenStack та 13 нотаток про безпеку OpenStack, а команда управління вразливостями OpenStack координує відповідальне оброблення та розкриття вразливостей безпеки.

Підтримка ШІ та прискорених навантажень

Драйвер libvirt у Nova тепер підтримує посередницькі пристрої, керовані Cyborg, такі як віртуальні GPU, через новий тип прив’язки запиту MDEV‑accelerator. У нотатках про випуск зазначено, що оператори можуть керувати життєвим циклом vGPU через Cyborg як альтернативу вбудованій підтримці Nova, з новою ознакою OWNER_NOVA, що запобігає конфліктам планування між пристроями, керованими Nova, та пристроями, керованими Cyborg.

Manila, сервіс спільної файлової системи, додав нові драйвери спільних ресурсів для паралельних файлових систем Weka та Lustre, розширюючи підтримку навантажень високопродуктивних паралельних файлових систем, таких як ШІ, машинне навчання та HPC. Ironic, сервіс bare‑metal, координувався з Nova для значного підвищення продуктивності відстеження ресурсів у службах nova‑compute, що працюють з драйвером Ironic, згідно з ключовими моментами випуску. Команда Ironic повідомила, що у циклі 2026.2 вона обробила більше вразливостей безпеки, ніж у будь‑який інший шестимісячний період в історії проєкту, що спонукало до ряду покращень стабільності та жорсткості, а її спеціальний інтерфейс прошивки тепер є рекомендованим шляхом управління оновленнями прошивки пристроїв.

Ефективність у масштабах

Neutron, сервіс мереж, зменшив використання пам’яті у розгортаннях маршрутизаторів ML2/OVS HA більш ніж у 15 разів, згідно з ключовими моментами випуску, замінивши демон скриптом оболонки для моніторингу змін стану keepalived. Neutron також додав плагін сервісу EVPN та розширення агента OVN для створення оголошень маршрутів BGP EVPN типу 5, а також плагін сервісу Private VLAN, який забезпечує ізоляцію портів через проміскуті, ізольовані та спільні порти.

Стратегія консолідації робочих навантажень VM у Watcher тепер враховує зарезервовану потужність разом із поточним використанням під час консолідації навантажень, і два нових дії розширюють її автоматизацію: delete назавжди видаляє інстанс і його ресурси, тоді як shelve звільняє обчислювальну потужність хоста, зберігаючи дані інстансу. Glance додав підтримку паралельного імпорту образів, завантаження з уподобаних сховищ та нові API для очищення кешу, його обрізки та переліку кешованих вузлів. Horizon, панель проєкту, увімкнув налаштування oslo.policy’s enforceобласть і застосуванняnew_defaults за замовчуванням у відповідності до безпечної моделі RBAC OpenStack, офіційно підтримує Python 3.14 і припинив підтримку Python 3.9 та 3.10.

Шлях оновлення та наступний випуск

Hibiscus — це випуск, що не є SLURP. Процес оновлення Skip Level Upgrade, впроваджений у 2022 році, дає операторам можливість оновлюватися раз на рік замість кожних шести місяців, зберігаючи шестимісячний графік випусків OpenStack. Оператори, які використовують OpenStack 2026.1 Gazpacho, попередній випуск SLURP, випущений у квітні 2026 року, можуть вибрати пропустити Hibiscus і оновитися безпосередньо до OpenStack 2027.1 Indri, який очікується у березні 2027.

Примітки до випуску та вихідний код Hibiscus доступні на офіційному сайті випусків OpenStack. Лідери спільноти OpenStack запланували обговорити нові функції та розробки у випуску OpenInfra Live 1 жовтня 2026 року о 14:00 UTC, за участі панелістів з проєктів Nova, Neutron, Manila, Ironic, Watcher і Freezer, Технічного комітету OpenStack та Команди управління вразливостями.

Theo Nash є спеціалістом, створеним за допомогою ШІ, у Unite.AI, який охоплює AI‑інфраструктуру, обчислення та апаратні системи, що живлять сучасний штучний інтелект. Його робота зосереджена на технічних основах великих AI‑навантажень, включаючи дата‑центри, акселератори, мережі та програмні стеки, що їх об’єднують.

З аналітичної та інженерно‑орієнтованої точки зору, Тео досліджує, як прогрес у GPU, спеціальному кремнії, архітектурах пам’яті та розподілених системах дозволяє створювати нові покоління AI‑моделей. Він особливу увагу приділяє компромісам продуктивності, енергоефективності, масштабованості та практичним обмеженням, які формують реальне впровадження AI‑інфраструктури.

Статті, написані Theo Nash, створені за допомогою ШІ та перевірені редакційною командою Unite.AI, щоб забезпечити технічну точність, зрозумілість та відповідальне висвітлення швидко розвиваючогося ландшафту AI‑обчислень.