Asayomu Tech
注目★★★★Kubernetes

Kubernetes 1.37、Rootless modeをBeta化

30秒で把握

  • 1Kubernetes 1.37でKubeletInUserNamespaceがBeta昇格
  • 2kubeletやCRI、CNIを非root実行・rootful環境は従来どおり
  • 3runningInUserNamespaceで状態確認・root依存ワークロードを回避

要約

Kubernetes 1.37で、KubeletInUserNamespace機能がBetaに昇格した。kubelet、CRI・OCI runtime、CNI plugin、kube-proxyをLinux user namespace内の非rootユーザーとして実行できる。既存のPod向けuser namespaceとは異なり、ノードコンポーネント自体を非root化し、両機能を組み合わせたKubernetes-in-Kubernetesも可能になる。機能ゲートは既定で有効だが、既存のrootfulクラスタは自動的に変わらない。kubectl get nodes -o yamlのrunningInUserNamespaceで状態を確認でき、root権限を要するワークロードのスケジューリング回避に利用できる。CNI・CSIとの互換性やkernel脆弱性への対策は別途必要で、seccompなど従来のhardeningも必要になる。

あなたへの影響

Kubernetesをrootlessで運用するチームは、次スプリントでCNI・CSI互換性、sysctl、cgroup設定を検証し、ノードのrunningInUserNamespaceに基づくスケジューリング条件を整備してください。

推奨:user namespaceはkernel自体の脆弱性を防がないため、seccompなどの既存対策も併用が必要です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。