Kubernetes gør rootless mode (KubeletInUserNamespace) til beta i v1.37

Artikel4. september 2026 kl. 20.30 Martin S. Nielsen

Kubernetes 1.37 løfter feature-gaten KubeletInUserNamespace, også kaldet rootless mode, fra alpha til beta.

Kubernetes 1.37 løfter feature-gaten KubeletInUserNamespace, også kaldet rootless mode, fra alpha til beta. Med funktionen aktiveret kan alle nodekomponenter, herunder kubelet, CRI- og OCI-runtimes, CNI-plugins og kube-proxy, køre som en almindelig bruger på værten ved hjælp af et Linux user namespace i stedet for root. Arbejdet startede som eksperiment i 2018 og kom med som alpha-funktion i version 1.22 i 2021. Formålet er at begrænse skaden ved container-breakout-sårbarheder, som tidligere har givet fuld root-adgang til værten, blandt andet i runc, containerd og kubelet selv. Funktionen er ikke det samme som user namespaces for pods (hostUsers: false), som har været GA siden version 1.36, men de to kan kombineres. I beta er feature-gaten aktiveret som standard, og kubectl get nodes -o yaml viser nu om en node kører i et user namespace via feltet runningInUserNamespace. Rootless mode understøttes blandt andet af kind, minikube, k3s og Usernetes.

AI-genereret indhold
Annonceplads

300 x 250

Relaterede artikler