Asayomu Tech
注目★★★★Kubernetes

Kubernetes v1.37、Volume実行制限とemptyDir権限を強化

30秒で把握

  • 1Kubernetes v1.37 がVolumeのbind mount制限を追加し実行経路を制御
  • 2noexec・nosuid・nodevで書き込み可能Volumeの操作を制限
  • 3emptyDirに01777・0750を指定し共有Podの削除権限を分離

要約

Kubernetes v1.37 は、Volume の bind mount オプションと emptyDir の権限モードを追加した。noexec・nosuid・nodev により、書き込み可能なVolume上のバイナリ実行や特殊デバイス、setuid/setgidの利用を制限できる。emptyDir には 01777 や 0750 などを指定でき、共有Pod内で他コンテナのファイル削除を防ぎ、アクセス範囲も絞れる。両機能は Alpha で、API server と kubelet で VolumeBindMountOptions と EmptyDirVolumeMode の有効化が必要だ。bindMountOptions は image volume を除く複数のVolume種別に対応するが、Linux専用で、対応するコンテナランタイムが必要になる。

あなたへの影響

Kubernetesを運用する日本のチームは、v1.37のAlpha機能を検証環境で評価し、runtime対応とFeature Gate設定を確認する必要がある。

推奨:書き込み可能なVolumeを使うPodでは、noexec・nosuid・nodevやemptyDirの権限モードを適用できるか確認すべきだ。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。