WSL Containers llega a disponibilidad general en Windows
Microsoft ha lanzado la versión de disponibilidad general de WSL Containers, que permite a los desarrolladores crear y ejecutar contenedores Linux directamente en Windows a través del Subsistema de Windows para Linux (WSL). WSL es el componente de Windows que hasta ahora se usaba sobre todo para ejecutar distribuciones Linux completas junto al escritorio de Windows.
Para obtener la nueva función basta con ejecutar wsl --update. La actualización instala una nueva herramienta de línea de comandos, wslc.exe, junto con un alias llamado container.exe, de modo que los desarrolladores pueden seguir usando los comandos de contenedores que ya conocen.
"CLI de WSL Containers: wslc.exe para crear, ejecutar y desplegar contenedores Linux directamente en Windows, o usar su alias integrado container.exe para ejecutar los mismos comandos de contenedores de siempre", explicó Microsoft.
Una API para aplicaciones nativas de Windows
El lanzamiento incluye también una API de WSL Containers. Las aplicaciones de Windows pueden usarla para iniciar contenedores Linux e interactuar con ellos mediante programación, sin que el usuario tenga que gestionarlos directamente.
"Accede a funciones para ejecutar contenedores Linux mediante programación en tus aplicaciones nativas de Windows, lo que abre la puerta a escenarios como ejecutar cargas de trabajo de IA en local o usar en local aplicaciones en contenedores basadas en la nube", señaló Microsoft.
La versión de disponibilidad general cubre además varias carencias de la fase de vista previa. Entre las nuevas capacidades figuran:
- reinicio de contenedores
- copia de archivos hacia y desde los contenedores
- comprobaciones de estado
- comandos para conectar y desconectar redes
- eventos de contenedores en tiempo real
- compatibilidad con montajes
- ubicaciones de almacenamiento configurables
Visibilidad y control para los equipos de seguridad
Para las empresas, lo más relevante del lanzamiento es su integración con las herramientas de gestión y seguridad de Microsoft.
WSL Containers se integra ahora con Microsoft Defender for Endpoint, el producto de protección de endpoints para empresas de la compañía. Los equipos de seguridad pueden ver la actividad de procesos, archivos y red dentro de los contenedores y vincularla con el host Windows en el que se ejecuta.
Microsoft Intune, el servicio de gestión de dispositivos de la compañía, permite desactivar WSL Containers por completo. Los administradores también pueden usarlo para limitar a los desarrolladores a imágenes descargadas de registros de contenedores aprobados.
"Con las listas de registros de contenedores permitidos, los administradores pueden definir qué registros están aprobados y ayudar a garantizar que los desarrolladores solo descarguen imágenes de contenedores de esa lista, que cumplan los requisitos de seguridad y cumplimiento normativo de la organización", señaló Microsoft.
Herramientas para desarrolladores y próximos pasos
Microsoft también está conectando la función con su ecosistema de desarrollo más amplio. Los Dev Containers de VS Code pueden usar wslc como controlador predeterminado, y tanto Aspire como la extensión Containers de VS Code ya son compatibles con WSL Containers.
Sigue faltando la función que más han pedido los usuarios: compatibilidad al estilo de Docker Compose, que permite a los desarrolladores definir y lanzar configuraciones de varios contenedores desde un único archivo. Microsoft asegura que ya ha empezado a trabajar en ello.
"Nuestro objetivo es que wsl compose up funcione con vuestros archivos compose.yaml actuales, sin cambios", afirmó Microsoft. "Ya hemos empezado con ello y esperamos contaros más pronto".
La compañía también trabaja en la red subyacente de WSL y en el rendimiento de archivos entre ambos sistemas operativos. Según Microsoft, WSL Containers ya puede ser hasta 2 veces más rápido cuando los entornos Linux acceden a archivos de Windows.
Nuestra opinión
Para los defensores, lo importante aquí son las integraciones con Defender for Endpoint e Intune, no la nueva CLI. Los equipos de los desarrolladores llevan tiempo siendo un punto débil. Los contenedores y entornos Linux que se ejecutan en máquinas Windows pueden quedar en parte fuera del alcance de las herramientas de seguridad de endpoints, y las imágenes descargadas de registros cualesquiera son un riesgo conocido para la cadena de suministro. Los hosts de contenedores son además un objetivo real. Hace poco informamos sobre el malware Carbonato, que secuestra hosts de Docker, y ese tipo de actividad es más fácil de detectar cuando el comportamiento de los contenedores puede vincularse con el host.
Las listas de registros permitidos a través de Intune ofrecen a las organizaciones una forma centralizada de decidir de dónde proceden las imágenes de contenedores. Esto apunta a que Microsoft quiere que WSL Containers sea aceptable en entornos corporativos gestionados desde el primer día, y no algo que los equipos de seguridad bloqueen por defecto.
Conviene estar atentos a la rapidez con la que los administradores adoptan estos controles. Un runtime de contenedores integrado en Windows también ofrece a los atacantes un nuevo entorno del que abusar, y está por ver cómo de bien aguanta la telemetría de Defender frente a intrusiones reales. Los equipos también deberían seguir de cerca la compatibilidad prevista con wsl compose up y mantener WSL actualizado junto con las actualizaciones habituales de Windows, como la reciente versión preliminar KB5124010.
