注目★★★★★Kubernetes
Kubernetes v1.37、Volume実行制限とemptyDir権限を強化
30秒で把握
- 1Kubernetes v1.37 がVolumeのbind mount制限を追加し実行経路を制御
- 2noexec・nosuid・nodevで書き込み可能Volumeの操作を制限
- 3emptyDirに01777・0750を指定し共有Podの削除権限を分離
要約
Kubernetes v1.37 は、Volume の bind mount オプションと emptyDir の権限モードを追加した。noexec・nosuid・nodev により、書き込み可能なVolume上のバイナリ実行や特殊デバイス、setuid/setgidの利用を制限できる。emptyDir には 01777 や 0750 などを指定でき、共有Pod内で他コンテナのファイル削除を防ぎ、アクセス範囲も絞れる。両機能は Alpha で、API server と kubelet で VolumeBindMountOptions と EmptyDirVolumeMode の有効化が必要だ。bindMountOptions は image volume を除く複数のVolume種別に対応するが、Linux専用で、対応するコンテナランタイムが必要になる。
あなたへの影響
Kubernetesを運用する日本のチームは、v1.37のAlpha機能を検証環境で評価し、runtime対応とFeature Gate設定を確認する必要がある。
推奨:書き込み可能なVolumeを使うPodでは、noexec・nosuid・nodevやemptyDirの権限モードを適用できるか確認すべきだ。