WSL Containers nu algemeen beschikbaar op Windows

WSL Containers nu algemeen beschikbaar op Windows

Microsoft heeft WSL Containers algemeen beschikbaar gemaakt. Ontwikkelaars kunnen daarmee Linux-containers rechtstreeks op Windows bouwen en draaien via het Windows Subsystem for Linux (WSL). WSL is het Windows-onderdeel dat tot nu toe vooral werd gebruikt om volledige Linux-distributies naast de Windows-desktop te draaien.

Gebruikers krijgen de functie door wsl --update uit te voeren. De update installeert een nieuwe opdrachtregeltool, wslc.exe, plus een alias met de naam container.exe, zodat ontwikkelaars containeropdrachten kunnen gebruiken die ze al kennen.

"WSL containers CLI: wslc.exe om Linux-containers rechtstreeks op Windows te bouwen, te draaien en uit te rollen, of gebruik de ingebouwde alias container.exe om dezelfde vertrouwde containeropdrachten uit te voeren", aldus Microsoft.

Een API voor native Windows-apps

De release bevat ook een WSL Containers API. Windows-applicaties kunnen daarmee programmatisch Linux-containers starten en ermee communiceren, zonder dat de gebruiker de containers zelf hoeft te beheren.

"Gebruik functies om Linux-containers programmatisch te draaien in je native Windows-apps - dat opent scenario's zoals het lokaal draaien van AI-workloads of het lokaal gebruiken van cloudgebaseerde gecontaineriseerde applicaties", schrijft Microsoft.

De algemeen beschikbare versie vult ook een aantal gaten op die er tijdens de previewperiode nog waren. Nieuwe mogelijkheden zijn onder meer:

  • containers herstarten
  • bestanden naar en uit containers kopieren
  • health checks
  • opdrachten om netwerken te koppelen en te ontkoppelen
  • realtime containergebeurtenissen
  • ondersteuning voor mounts
  • instelbare opslaglocaties

Inzicht en controle voor securityteams

Voor bedrijven zit het belangrijkste deel van de release in de koppeling met de beheer- en beveiligingstools van Microsoft.

WSL Containers werkt nu samen met Microsoft Defender for Endpoint, het endpointbeveiligingsproduct van het bedrijf voor organisaties. Securityteams kunnen proces-, bestands- en netwerkactiviteit binnen containers zien en die activiteit herleiden tot de Windows-host waarop ze draait.

Met Microsoft Intune, de apparaatbeheerdienst van het bedrijf, kan WSL Containers volledig worden uitgeschakeld. Beheerders kunnen er ook ontwikkelaars mee beperken tot images uit goedgekeurde containerregistries.

"Met allowlists voor containerregistries kunnen beheerders goedgekeurde registries vastleggen en helpen ze ervoor te zorgen dat ontwikkelaars alleen containerimages van die lijst ophalen, die voldoen aan de beveiligings- en compliance-eisen van de organisatie", schrijft Microsoft.

Ontwikkeltools en wat er nog komt

Microsoft koppelt de functie ook aan zijn bredere ontwikkelaarsecosysteem. VS Code Dev Containers kunnen wslc als standaarddriver gebruiken, en zowel Aspire als de VS Code Containers-extensie ondersteunen nu WSL Containers.

De functie waar gebruikers het vaakst om hebben gevraagd ontbreekt nog: ondersteuning in de stijl van Docker Compose, waarmee ontwikkelaars opstellingen met meerdere containers vanuit een enkel bestand kunnen definieren en starten. Volgens Microsoft is het werk daaraan al begonnen.

"Ons doel is dat wsl compose up werkt met je bestaande compose.yaml-bestanden, zonder aanpassingen", aldus Microsoft. "We zijn hiermee begonnen en hopen binnenkort meer te kunnen delen."

Het bedrijf werkt daarnaast aan de onderliggende netwerkfunctionaliteit van WSL en aan de bestandsprestaties tussen de twee besturingssystemen. Volgens Microsoft kan WSL Containers nu al tot 2x sneller zijn wanneer Linux-omgevingen Windows-bestanden benaderen.

Onze analyse

Voor verdedigers zijn de integraties met Defender for Endpoint en Intune het echte nieuws, niet de nieuwe CLI. Werkstations van ontwikkelaars zijn al lang een zwakke plek. Containers en Linux-omgevingen op Windows-machines kunnen deels buiten het zicht van endpointbeveiligingstools blijven, en images uit willekeurige registries zijn een bekend supply chain-risico. Containerhosts zijn bovendien een reeel doelwit. We schreven onlangs over de Carbonato-malware die Docker-hosts kaapt, en dat soort activiteit valt makkelijker op als containergedrag kan worden herleid tot de host.

Allowlists voor registries via Intune geven organisaties een centrale manier om te bepalen waar containerimages vandaan komen. Dat wijst erop dat Microsoft wil dat WSL Containers vanaf het begin acceptabel is in beheerde bedrijfsomgevingen, in plaats van iets wat securityteams standaard blokkeren.

Het is de moeite waard om te volgen hoe snel beheerders deze controles in gebruik nemen. Een ingebouwde containerruntime op Windows geeft aanvallers ook een nieuwe omgeving om te misbruiken, en het moet nog blijken hoe goed de telemetrie van Defender standhoudt tegen echte inbraken. Teams doen er ook goed aan de geplande ondersteuning voor wsl compose up in de gaten te houden en WSL bij te werken naast de reguliere Windows-updates, zoals de recente KB5124010-previewrelease.