Drei SaaS-Clients auf demselben gemeinsam genutzten Kubernetes-Cluster auf dem Host. Ein Container entkommt („privileged: true“ oder Runc-Fehler): Nachbarschaft gefährdet. Gleiche Last in dedizierten virtuellen Maschinen auf einem gehärteten Hypervisor: Der Wirkungsradius stoppt bei der VM – auf Kosten von Speicher und Betrieb.
Container = Prozessisolation. VM = Maschinenisolierung. Die gewählte Grenze definiert Ihr Vertrauensmodell.
Die „Docker in Production“-Leitfäden gehen davon aus, dass ein Team den Daemon härtet, Bilder scannt und das Netzwerk segmentiert. Ohne sie ist ein Container nur ein gekapselter Prozess – praktisch, aber nicht magisch. Sicherheitsüberprüfungen erfordern oft eine schriftliche Begründung: Warum Container statt VM für diese Arbeitslast? Reagieren Sie im Sinne des Vertrauens zwischen Mietern, nicht im Sinne von Hype.
Container: Dichte und Geschwindigkeit
Docker, Containerd – unveränderliches Image, schnelle Bereitstellung. Stärken: Dichte, kontinuierliche Integration, Microservices, gleicher Kern. Schwächen: gemeinsam genutzter Kernel, Konfigurationsfehler („docker.sock“ gemountet), anfälliges Image verbreitet. Hosting: Verwaltetes Kubernetes, Docker auf VPS, PaaS-Container.
VM: virtuelle Hardwaregrenze
KVM, VMware, Hyper-V – komplettes Gastsystem. Stärken: starke Isolierung, unterschiedliche Kerne, Compliance, feindseliger Multi-Tenant. Schwächen: Speicher- und Prozessorüberlastung, langsamer Start, Patch pro Maschine. Hosting: VPS, IaaS-Cloud, Kubernetes-Worker-Knoten.
| Kriterium | Behälter | VM |
|---|---|---|
| Isolierung | Prozess | Maschine |
| Dichte | Hoch | Bass |
| Kernel-Patch | Einmal Host | Von Gast + Gastgeber |
| Feindlicher Multi-Tenant | Alleine riskant | Favorit |
Häufige Grenzfehler
Root-Container mit Host-Netzwerk. Docker-Socket freigelegt. Untergroße VM-Freigabefestplatte ohne Verschlüsselung. „Isolation“ ohne Bildanalyse angenommen.
Kubernetes: das Standard-Hybridmodell
Bei den meisten Cloud-Hosts laufen Ihre Container auf virtuellen Arbeitsmaschinen, die von der Plattform verwaltet werden. Sie müssen sich nicht für einen Container oder VM entscheiden – Sie erben beides. Es stellt sich die Frage: Wie viele Mandanten teilen sich den Hypervisor und wer verwaltet den Host-Kernel? Lesen Sie den Kubernetes-Shared-Hosting-Vertrag: Einige bieten eine verstärkte Isolierung durch dedizierte VM pro Client, andere verdichten mehrere Clients auf denselben Knoten.
Für ein kleines Team ohne Experten für Containersicherheit ist ein KVM-VPS mit Docker Compose möglicherweise einfacher als ein schlecht verstandener Multi-Tenant-Kubernetes-Cluster.
Fragen Sie vor der Containerisierung: Ist dieser Dienst genauso sensibel wie andere? In diesem Fall reichen häufig Container auf einem VPS aus, den Sie steuern. Wenn nicht – Client A und Client B auf derselben SaaS-Plattform – ist die VM- oder Hypervisor-Isolation pro Mandant kein Luxus, sondern die vertragliche Grenze.
Hosts dokumentieren manchmal „Container-Isolation“ ohne eine feindliche Multi-Tenant-Garantie – lesen Sie den Vertrag und die Sicherheits-SLAs. Im Zweifelsfall bei sensiblen Daten kostet die dedizierte VM oder der dedizierte Worker-Knoten weniger als ein Leak-Vorfall zwischen Clients.
Listen Sie vor der Produktion explizite Verbote auf: kein „--privileged“, kein Docker-Socket-Mounting, kein Host-Netzwerk, sofern keine schriftliche und validierte Begründung vorliegt. Diese drei Regeln verhindern die meisten Containerlecks, die bei Shared-Hosting-Anbietern beobachtet werden. Überprüfen Sie sie bei jeder vierteljährlichen Sicherheitsüberprüfung – eine „vorübergehende“ Ausnahme wird in der Produktion dauerhaft.
Der Gipfel: Die Grenze folgt dem Vertrauensniveau
Entscheide dich und gehe ohne blinden Fleck voran
Klassifizieren Sie zunächst Ihre Gebühren: gleiche Vertrauenszone oder nicht. Wählen Sie Container, wenn Kubernetes in Ihrem Unternehmen ausgereift ist; VMs, wenn Mandanten getrennt sind. Privilegierter Modus und Docker.sock-Mounting in der Produktion nicht zulassen. Vergleichen Sie abschließend europäische verwaltete Kubernetes oder VPS KVM nach Kritikalität über den Vergleicher und das Verzeichnis.
Häufig gestellte Fragen
Container = VM-Isolation?
Nein – gemeinsamer Kern; Die VM isoliert sich auf der Hypervisor-Ebene mit einem vollständigen Gastsystem.
Wann sollte die VM ausgewählt werden?
Feindliche Mandantenfähigkeit, strikte Compliance, heterogene Betriebssysteme oder Legacy-Lasten, die eine virtuelle Hardware-Isolierung erfordern.
Docker zwischen vertrauenswürdigen Microservices?
Ja, mit bewährten Praktiken – interner Kubernetes-Standard für eine Organisation, die die Containersicherheit beherrscht.
Auswirkungen auf die Unterbringung?
VM verbraucht mehr Speicher; Behälter verdichten sich; Kubernetes kombiniert häufig beides auf VM-Knoten.
Die gute Grenze ist nicht die leichteste – sie ist diejenige, an der ein Kompromiss vor dem Nachbarn aufhört.
