08
Häufige Fragen
Apple Container ist für Linux-Aufgaben auf einem Mac gedacht. Für die Beschaffung bleibt deshalb die wichtigste Prüffrage, ob ein Schritt Linux-unabhängig ist oder native Apple-Werkzeuge benötigt. Die folgenden Antworten grenzen die häufigsten Fehlannahmen ab.
Kann Apple Container einen Xcode-Build direkt ausführen?
Nein. Apple Container startet Linux-Container in leichtgewichtigen virtuellen Maschinen; dadurch entsteht keine macOS-Umgebung, in der die macOS-Version von Xcode ausgeführt werden kann. Für Xcode-Builds, Simulatorläufe und Apple-spezifische Werkzeuge muss der Job auf einem kompatiblen macOS-System laufen. Linux-Schritte lassen sich davor oder danach separat ausführen.
Worin unterscheidet sich Apple Container von einer macOS-VM in der Unternehmens-CI?
Apple Container stellt Linux-Container bereit, die jeweils von einer leichtgewichtigen Linux-VM getragen werden. Eine macOS-VM stellt dagegen ein macOS-Gastsystem bereit, sofern die konkrete Virtualisierungslösung und die geltenden Lizenzbedingungen dies zulassen. Für die Auswahl zählen daher Betriebssystem, unterstützte Werkzeuge, Isolation und Wiederherstellung – nicht allein die Bezeichnung „Container“ oder „VM“.
Welche iOS-CI-Aufgaben eignen sich für Linux-Container?
Geeignet können voneinander unabhängige Prüfungen sein, die weder Xcode noch macOS-Frameworks benötigen, etwa allgemeine Skripte, ausgewählte statische Prüfungen oder Linux-spezifische Tests. Vor der Freigabe müssen Abhängigkeiten, Architektur, Netzwerkzugriff, Dateimounts und die Übergabe der Ergebnisse mit dem echten Pipeline-Job geprüft werden. Ein startendes Image belegt noch keine erfolgreiche CI-Integration.
Schützt Apple Container automatisch vor nicht vertrauenswürdigem CI-Code?
Nein. Die Projektarchitektur beschreibt Linux-Container in leichtgewichtigen VMs, ist aber kein pauschaler Nachweis für vollständige Mandantentrennung oder eine garantierte Sicherheitsfreigabe. Prüfen Sie für jede Vertrauensstufe die Mounts, erreichbaren Geheimnisse, Netzwerkwege und Exportmöglichkeiten. Unvertrauenswürdige Jobs sollten keine Signaturschlüssel oder schreibbaren Host-Verzeichnisse erhalten, die sie nicht benötigen.