系统极客一直在努力
专注操作系统及软件使用技能

Ubuntu 26.04 LTS 引入可选虚拟化 HWE 堆栈

Ubuntu 26.04 LTS

机密计算的落地正在提速。目前,行业底座已经成型:AMD SEV-SNP 和 Intel TDX 已经支持机密虚拟机运行,为「使用中的数据」提供了更强保护。Ubuntu 26.04 LTS 的宿主机和客户机都已经全面集成这两项技术,机密计算已经成为 Ubuntu 虚拟化方案的原生组成部分。

但下一代新特性的开发和上游合入仍在推进,比如机密虚拟机的实时迁移、可信设备分配、加速器支持、更完善的证明流程,以及 TEE 设备接口安全协议(TDISP)等,单靠某一个组件根本就没法落地。内核、KVM、QEMU、libvirt、OVMF 和周边工具链都得全链路跟进,才能真正投入使用。

这也给所有企业级 Linux 发行版出了个难题:生产环境需要 LTS 版本的长期稳定底座,但硬件创新的节奏不会等发行版周期,我们该怎么平衡这两个需求?

LTS 发行版的硬件使能挑战

Ubuntu LTS 从设计之初就是面向生产环境的:稳定的系统底座、可预期的生命周期、长达数年的安全维护,是企业愿意把核心基础设施跑在上面的核心原因。

但虚拟化技术和硬件绑定得很紧密,CPU 新增的能力,需要整个软件堆栈同步跟进才能使用。但机密计算领域的堆栈尤其复杂,从内核、KVM、QEMU、libvirt,到 OVMF 这类固件和周边管理工具,每一层都需要适配。

问题在于,机密计算的新特性很少能在所有组件中同步准备就绪,落地顺序一般是:

  • 处理器先支持对应功能,内核再补全暴露该功能的接口。
  • QEMU 新增对应支持,完成特性建模。
  • libvirt 加一层抽象,用户不用写复杂的 QEMU 命令行就能配置。
  • OVMF 修改启动逻辑,保证机密客户机能正常引导。
  • 证明组件适配完成,工作负载才能自证运行环境可信。

所有环节都到位,新特性才算真正能用。

在 Ubuntu 26.04 LTS 之前,系统已经针对内核提供了硬件使能(Hardware Enablement,简称 HWE)机制,这是机密计算支持的核心:里面包含了 KVM 适配、内存管理变更、CPU 特性开关,以及机密虚拟机依赖的各类底层接口。

但内核终究只是其中一层。如果内核更新了,QEMU、libvirt 和固件没跟上,用户还是没法用上最新的虚拟化能力。这一点在机密计算领域尤其突出,因为新功能往往横跨了多个层级,缺少了任意一层都用不了。

现在,机密计算已经广泛应用在受监管工作负载、AI 基础设施、主权云、金融服务、敏感数据处理等场景,这些场景既需要足够稳定的基础设施底座,也需要尽快用上新的硬件能力。但传统的 LTS 发布节奏已经跟不上虚拟化特性的迭代速度,如果非要等下一个 LTS 大版本才能拿到新的虚拟化组件,用户就只能在「平台稳定」和「新特性支持」之间二选其一,这显然不是一种理想状态。

引入虚拟化 HWE 堆栈

针对这个问题,Ubuntu 26.04 LTS 新增了专门的虚拟化 HWE 堆栈,让用户既可以停留在稳定的 LTS 底座上,也能随时拿到经过官方验证的最新虚拟化组件。

虚拟化 HWE 堆栈包含了以下 4 个核心包:

  • qemu-hwe:提供 Hypervisor 与设备模拟能力
  • libvirt-hwe:负责虚拟化资源统一管理
  • edk2-hwe:包含 OVMF 固件,提供 UEFI 启动支持
  • seabios-hwe:兼容传统 BIOS 固件启动

这样一来,HWE 的覆盖范围就从内核延伸到了整个虚拟化层,Ubuntu 也不再只是依靠更新内核来适配新硬件,还能同步升级核心虚拟化组件,让新硬件能力在虚拟化环境里能被正常识别、配置和调用。

这套模式相当于在 LTS 生命周期里,开了一个「滚动使能窗口」:LTS 发布后的前两年,虚拟化 HWE 堆栈会每 6 个月迭代一次,对齐 Ubuntu 最新的上游组件版本。实际更新节奏会跟「Ubuntu 过渡版本」保持同步,但底层系统底座依然保持 LTS 的稳定性。

这个节奏是刻意设计的:新版本不会直接推给 LTS 用户,而是先在过渡版本里经过充分打磨、验证稳定后,再交付给 LTS 用户。最终用户能获得一个合理的平衡:既有 LTS 版本带来的运维确定性,需要的时候也能平滑升级到最新的虚拟化能力。

滚动更新模式

新的机密计算特性一般会分阶段合入上游:先进内核,再到 QEMU 适配,然后 libvirt 加配置接口,最后是固件适配,工具链和文档往往是最后补齐。对用户来说,只有发行版把整条链路的关键环节都凑齐了,这个特性才算真正可用。

6 个月一次的更新节奏,既能让 Ubuntu 定期吸收上游的成熟特性,又不会把 LTS 变成完全滚动的发行版。这个平衡很关键:基础操作系统始终保持 LTS 的稳定性,虚拟化堆栈则有一条官方支持的升级路径,刚好覆盖硬件新特性发布最密集的前两年。

机密虚拟机的实时迁移、可信 I/O、可信设备分配、加速器支持这类特性,往往需要跨多个上游开发周期才能完全成熟。滚动的 HWE 模式相当于给 LTS 用户开了一条快速通道:等软件堆栈成熟后就直接交付,不用再等下一个 LTS 大版本。

默认 Opt-in(可选加入)设计

虚拟化 HWE 堆栈默认采用了 Opt-in(选择加入)机制:用户不主动启用的话,现有系统会继续沿用基础虚拟化堆栈。

  • 对坚持「非必要不变更」的运维团队来说,基础堆栈依然是默认选项;
  • 对需要最新硬件支持的用户,HWE 堆栈则提供了官方背书的升级通道。

Ubuntu 还提供了一款ubuntu_virt_helper工具,帮助用户把整个虚拟化堆栈作为整体管理。这一点很重要,因为:虚拟化不是单个软件包,而是一组版本必须对齐的组件集合,单独升级其中某一个,很容易导致组件版本不匹配、功能异常。

虚拟化 HWE 堆栈的意义

对于正在搭建机密计算环境的用户来说,现在不用再做两难选择了:既不用为了新虚拟化功能放弃 LTS 稳定性,也不用为了等上游新特性苦熬到下一个 LTS 版本。

用户可以安心停留在 Ubuntu 26.04 LTS 上,等有新硬件部署、特定工作负载需求或者新功能需要的时候,再主动开启虚拟化 HWE 堆栈就行。

未来几年,机密计算依然会处于快速迭代阶段。在实时迁移、可信 I/O、加速器支持、证明机制、容器编排、运维工具链等方向,整个行业还有很多工作需要做。新特性不是写进 CPU 规格文档就能自动生效的,还要等全链路软件堆栈都适配完成,用户才能真正用上。

虚拟化 HWE 堆栈为 Ubuntu 提供了一套成体系的方案,让新的虚拟化能力能持续进入 LTS 生命周期,用户也不用被迫迁移到非 LTS 的过渡版本,是兼顾了机密计算迭代速度和 LTS 生产稳定性的平衡方案。

赞(1)
分享到

评论 抢沙发