Kubernetes 1.37 giver mulighed for noexec og sticky bit på emptyDir-volumer

Artikel16. september 2026 kl. 20.30 Martin S. Nielsen

Kubernetes 1.37 introducerer to nye sikkerhedsfunktioner til lagring: bindMountOptions og en tilladelsestilstand for emptyDir-diske.

Kubernetes 1.37 introducerer to nye sikkerhedsfunktioner til lagring: bindMountOptions og en tilladelsestilstand for emptyDir-diske. Med bindMountOptions kan brugere sætte Linux-flagene noexec, nosuid og nodev på volumenmonteringer, så en kompromitteret proces ikke kan downloade og køre vilkårlige binærfiler fra et skrivbart volumen, selv når containerens rodfilsystem er skrivebeskyttet. Tidligere fandtes der ingen indbygget måde at sætte disse flag på for emptyDir eller andre volumentyper. EmptyDir-diske har desuden hidtil altid fået tilladelsen 0777. Den nye mode-indstilling gør det muligt at angive andre tilladelser, som 01777 med sticky bit, der forhindrer containere i at slette hinandens filer, eller 0750 for strammere adgang. Begge funktioner er markeret som alpha i version 1.37 og skal aktiveres med feature gates på API-serveren og kubelet. bindMountOptions understøttes ikke af image-volumener, og ingen af funktionerne har effekt på Windows-noder.

AI-genereret indhold
Annonceplads

300 x 250

Relaterede artikler