WSL Containers passe en disponibilité générale sur Windows

WSL Containers passe en disponibilité générale sur Windows

Microsoft a rendu WSL Containers disponible pour tous. Les développeurs peuvent désormais créer et exécuter des conteneurs Linux directement sous Windows grâce au sous-système Windows pour Linux (WSL). WSL est le composant de Windows qui servait jusqu'ici surtout à faire tourner des distributions Linux complètes aux côtés du bureau Windows.

Pour obtenir la fonctionnalité, il suffit de lancer wsl --update. La mise à jour installe un nouvel outil en ligne de commande, wslc.exe, ainsi qu'un alias baptisé container.exe, afin que les développeurs puissent utiliser les commandes de conteneurs qu'ils connaissent déjà.

"WSL containers CLI : wslc.exe pour créer, exécuter et déployer directement des conteneurs Linux sous Windows, ou son alias intégré container.exe pour lancer les mêmes commandes de conteneurs que vous connaissez bien", a expliqué Microsoft.

Une API pour les applications Windows natives

Cette version comprend aussi une API WSL Containers. Les applications Windows peuvent s'en servir pour démarrer des conteneurs Linux et interagir avec eux par programmation, sans que l'utilisateur ait à manipuler lui-même les conteneurs.

"Accédez à des fonctions pour exécuter des conteneurs Linux par programmation dans vos applications Windows natives - ce qui ouvre la voie à des scénarios comme l'exécution de charges de travail d'IA en local ou l'utilisation en local d'applications conteneurisées hébergées dans le cloud", a précisé Microsoft.

La version finale comble également plusieurs lacunes de la phase de préversion. Parmi les nouvelles fonctionnalités :

  • le redémarrage des conteneurs
  • la copie de fichiers vers et depuis les conteneurs
  • les contrôles d'état (health checks)
  • les commandes de connexion et de déconnexion réseau
  • les événements de conteneurs en temps réel
  • la prise en charge des points de montage
  • des emplacements de stockage configurables

Visibilité et contrôle pour les équipes de sécurité

Pour les entreprises, l'essentiel de cette version tient à son intégration avec les outils de gestion et de sécurité de Microsoft.

WSL Containers s'intègre désormais à Microsoft Defender for Endpoint, la solution de protection des postes de travail de l'éditeur destinée aux entreprises. Les équipes de sécurité peuvent voir l'activité des processus, des fichiers et du réseau à l'intérieur des conteneurs, et la rattacher à l'hôte Windows sur lequel elle s'exécute.

Microsoft Intune, le service de gestion des appareils de l'éditeur, permet de désactiver complètement WSL Containers. Les administrateurs peuvent aussi s'en servir pour limiter les développeurs aux images issues de registres de conteneurs approuvés.

"Avec les listes d'autorisation de registres de conteneurs, les administrateurs peuvent définir des registres approuvés et contribuer à garantir que les développeurs ne récupèrent que des images de conteneurs provenant de cette liste, conformes aux exigences de sécurité et de conformité de l'organisation", a indiqué Microsoft.

Outils pour développeurs et prochaines étapes

Microsoft relie aussi la fonctionnalité à son écosystème de développement au sens large. Les VS Code Dev Containers peuvent utiliser wslc comme pilote par défaut, et Aspire comme l'extension VS Code Containers prennent désormais en charge WSL Containers.

La fonctionnalité la plus réclamée par les utilisateurs manque toujours à l'appel : une prise en charge à la manière de Docker Compose, qui permet de définir et de lancer des environnements multi-conteneurs à partir d'un seul fichier. Microsoft affirme que le travail a déjà commencé.

"Notre objectif est que wsl compose up fonctionne avec vos fichiers compose.yaml existants, sans modification", a déclaré Microsoft. "Nous avons commencé à y travailler et espérons en dire plus bientôt."

L'éditeur travaille également sur la couche réseau sous-jacente de WSL et sur les performances d'accès aux fichiers entre les deux systèmes d'exploitation. Selon Microsoft, WSL Containers peut déjà être jusqu'à deux fois plus rapide lorsque des environnements Linux accèdent à des fichiers Windows.

Notre analyse

Pour les défenseurs, l'essentiel ici, ce sont les intégrations avec Defender for Endpoint et Intune, pas la nouvelle interface en ligne de commande. Les postes des développeurs sont depuis longtemps un point faible. Les conteneurs et les environnements Linux qui tournent sur des machines Windows peuvent échapper en partie aux outils de sécurité des postes de travail, et les images récupérées sur des registres quelconques constituent un risque connu pour la chaîne d'approvisionnement. Les hôtes de conteneurs sont aussi une cible bien réelle. Nous avons récemment évoqué le malware Carbonato qui détourne des hôtes Docker, et ce type d'activité est plus facile à repérer quand le comportement des conteneurs peut être rattaché à l'hôte.

Les listes d'autorisation de registres via Intune offrent aux organisations un moyen centralisé de décider d'où proviennent les images de conteneurs. Cela laisse penser que Microsoft veut que WSL Containers soit acceptable dès le départ dans les environnements d'entreprise gérés, plutôt qu'un outil que les équipes de sécurité bloquent par défaut.

Reste à voir à quelle vitesse les administrateurs adopteront ces contrôles. Un moteur de conteneurs intégré à Windows offre aussi aux attaquants un nouvel environnement à exploiter, et il reste à voir comment la télémétrie de Defender résistera face à de véritables intrusions. Les équipes devraient aussi suivre la prise en charge prévue de wsl compose up et maintenir WSL à jour en parallèle des mises à jour Windows habituelles, comme la récente préversion KB5124010.