WSL Containers jetzt allgemein für Windows verfügbar
Microsoft hat WSL Containers allgemein verfügbar gemacht. Entwickler können damit Linux-Container direkt unter Windows über das Windows-Subsystem für Linux (WSL) erstellen und ausführen. WSL ist die Windows-Komponente, mit der bislang vor allem vollständige Linux-Distributionen neben dem Windows-Desktop betrieben wurden.
Nutzer erhalten die Funktion, indem sie wsl --update ausführen. Das Update installiert ein neues Kommandozeilenwerkzeug, wslc.exe, sowie einen Alias namens container.exe, sodass Entwickler die Container-Befehle verwenden können, die sie bereits kennen.
"WSL containers CLI: wslc.exe, um Linux-Container unter Windows direkt zu erstellen, auszuführen und bereitzustellen, oder nutzen Sie den integrierten Alias container.exe, um dieselben vertrauten Container-Befehle auszuführen", erklärte Microsoft.
Eine API für native Windows-Anwendungen
Zum Release gehört außerdem eine WSL Containers API. Windows-Anwendungen können damit Linux-Container programmgesteuert starten und mit ihnen interagieren, ohne dass der Nutzer die Container selbst verwalten muss.
"Greifen Sie auf Funktionen zu, um Linux-Container programmgesteuert in Ihren nativen Windows-Apps auszuführen - das ermöglicht Szenarien wie das Ausführen lokaler KI-Workloads oder die lokale Nutzung cloudbasierter containerisierter Anwendungen", so Microsoft.
Die allgemein verfügbare Version schließt zudem mehrere Lücken aus der Vorschauphase. Zu den neuen Funktionen gehören:
- Neustarten von Containern
- Kopieren von Dateien in Container und aus Containern heraus
- Integritätsprüfungen
- Befehle zum Verbinden und Trennen von Netzwerken
- Container-Ereignisse in Echtzeit
- Unterstützung für Mounts
- konfigurierbare Speicherorte
Einblick und Kontrolle für Sicherheitsteams
Für Unternehmen ist ein anderer Teil des Releases wichtiger: die Anbindung an Microsofts Verwaltungs- und Sicherheitswerkzeuge.
WSL Containers ist jetzt in Microsoft Defender for Endpoint integriert, das Endpunktschutzprodukt des Konzerns für Unternehmen. Sicherheitsteams können Prozess-, Datei- und Netzwerkaktivitäten innerhalb von Containern einsehen und diese Aktivitäten dem Windows-Host zuordnen, auf dem sie laufen.
Mit Microsoft Intune, dem Geräteverwaltungsdienst des Unternehmens, lässt sich WSL Containers komplett abschalten. Administratoren können darüber außerdem festlegen, dass Entwickler nur Images aus freigegebenen Container-Registries beziehen.
"Mit Allowlists für Container-Registries können Administratoren freigegebene Registries festlegen und dazu beitragen, dass Entwickler nur Container-Images aus dieser Liste beziehen, die den Sicherheits- und Compliance-Anforderungen des Unternehmens entsprechen", so Microsoft.
Entwicklerwerkzeuge und wie es weitergeht
Microsoft bindet die Funktion auch in sein breiteres Entwickler-Ökosystem ein. VS Code Dev Containers können wslc als Standardtreiber verwenden, und sowohl Aspire als auch die VS-Code-Erweiterung Containers unterstützen jetzt WSL Containers.
Die von Nutzern am häufigsten gewünschte Funktion fehlt allerdings noch: Unterstützung nach dem Vorbild von Docker Compose, mit der Entwickler Umgebungen aus mehreren Containern in einer einzigen Datei definieren und starten können. Laut Microsoft haben die Arbeiten daran bereits begonnen.
"Unser Ziel ist, dass wsl compose up mit Ihren bestehenden compose.yaml-Dateien funktioniert, ohne Änderungen", sagte Microsoft. "Wir haben damit begonnen und hoffen, bald mehr zeigen zu können."
Außerdem arbeitet das Unternehmen am zugrunde liegenden Netzwerk von WSL und an der Dateileistung zwischen den beiden Betriebssystemen. Nach Angaben von Microsoft kann WSL Containers bereits bis zu 2x schneller sein, wenn Linux-Umgebungen auf Windows-Dateien zugreifen.
Unsere Einschätzung
Für Verteidiger ist nicht die neue CLI die eigentliche Nachricht, sondern die Integration in Defender for Endpoint und Intune. Entwickler-Arbeitsplätze sind seit Langem eine Schwachstelle. Container und Linux-Umgebungen auf Windows-Rechnern können teilweise außerhalb des Blickfelds von Endpunkt-Sicherheitswerkzeugen liegen, und Images aus beliebigen Registries sind ein bekanntes Lieferkettenrisiko. Container-Hosts sind zudem ein echtes Angriffsziel. Wir haben kürzlich über die Carbonato-Malware berichtet, die Docker-Hosts kapert, und solche Aktivitäten lassen sich leichter erkennen, wenn sich das Verhalten von Containern dem Host zuordnen lässt.
Allowlists für Registries über Intune geben Organisationen eine zentrale Möglichkeit, festzulegen, woher Container-Images stammen. Das deutet darauf hin, dass Microsoft WSL Containers von Anfang an für verwaltete Unternehmensumgebungen tauglich machen will, statt dass Sicherheitsteams die Funktion standardmäßig blockieren.
Es lohnt sich zu beobachten, wie schnell Administratoren diese Kontrollen übernehmen. Eine integrierte Container-Laufzeitumgebung unter Windows bietet Angreifern auch eine neue Umgebung, die sie missbrauchen können, und es bleibt abzuwarten, wie gut sich die Defender-Telemetrie bei echten Angriffen bewährt. Teams sollten außerdem die geplante Unterstützung für wsl compose up im Auge behalten und WSL zusammen mit regulären Windows-Updates wie dem jüngsten Vorschau-Update KB5124010 auf dem neuesten Stand halten.
