注目★★★★★Kubernetes
Kubernetes 1.37、Rootless modeをBeta化
30秒で把握
- 1Kubernetes 1.37でKubeletInUserNamespaceがBeta昇格
- 2kubeletやCRI、CNIを非root実行・rootful環境は従来どおり
- 3runningInUserNamespaceで状態確認・root依存ワークロードを回避
要約
Kubernetes 1.37で、KubeletInUserNamespace機能がBetaに昇格した。kubelet、CRI・OCI runtime、CNI plugin、kube-proxyをLinux user namespace内の非rootユーザーとして実行できる。既存のPod向けuser namespaceとは異なり、ノードコンポーネント自体を非root化し、両機能を組み合わせたKubernetes-in-Kubernetesも可能になる。機能ゲートは既定で有効だが、既存のrootfulクラスタは自動的に変わらない。kubectl get nodes -o yamlのrunningInUserNamespaceで状態を確認でき、root権限を要するワークロードのスケジューリング回避に利用できる。CNI・CSIとの互換性やkernel脆弱性への対策は別途必要で、seccompなど従来のhardeningも必要になる。
あなたへの影響
Kubernetesをrootlessで運用するチームは、次スプリントでCNI・CSI互換性、sysctl、cgroup設定を検証し、ノードのrunningInUserNamespaceに基づくスケジューリング条件を整備してください。
推奨:user namespaceはkernel自体の脆弱性を防がないため、seccompなどの既存対策も併用が必要です。