Inventage Tech-RadarInventage Tech-Radar

Podman

DevOps
Adopt

Podman hat sich in mehreren Teams als bevorzugte Container-Runtime für die lokale Entwicklung etabliert. Der grösste Vorteil gegenüber Docker ist der daemonlose, rootless Ansatz. Container laufen ohne erhöhte Privilegien und ohne dauerhaft laufenden System-Daemon, was sowohl die Sicherheit als auch die Isolation gegenüber dem Host verbessert. Besonders praktisch ist das für Agentic-Engineering, wo Coding-Agents Container starten dürfen, ohne aus ihrer Sandbox ausbrechen zu können.

Die Kompatibilität zu unserer Zielinfrastruktur bleibt dabei gewahrt. Podman erzeugt OCI-konforme Images, die ohne Anpassung auf Kubernetes-Clustern laufen. CRI-O, die Runtime unter OpenShift, teilt mit Podman dieselben Container-Bibliotheken (containers/storage, containers/image). Unterschiede zwischen lokaler Entwicklung und Produktion bleiben dadurch klein.

Trial

Podman ist ein Tool, um OCI-kompatible Container laufen zu lassen, ähnlich wie das ältere Docker. Anders als Docker benutzt Podman keinen Daemon, um Container zu erstellen und zu kontrollieren. Dadurch kann es einfacher auf Plattformen eingesetzt werden, wo Docker nicht vorhanden ist. Auch können Container mit weniger Berechtigungen erstellt werden, wodurch ein grosses Sicherheitsloch gestopft wird. Podman wird von RedHat entwickelt und gehört zusammen mit Buildah und Skopeo zu einer Tool-Suite für OCI-Container.

In unseren Projekten benutzen wir bisher hauptsächlich Docker. Ein Austausch durch Podman soll aber evaluiert werden, da erste Versuche und Anwendungsfälle mit Podman vielversprechend aussehen.