Kubernetes v1.36 kan låse sikkerhedspolitikker fast i filer på disken

Artikel4. maj 2026 kl. 20.35 Martin S. Nielsen

Kubernetes v1.36 introducerer en alpha-funktion kaldet manifest-baseret admission control.

Kubernetes v1.36 introducerer en alpha-funktion kaldet manifest-baseret admission control. Den gør det muligt at definere admission-webhooks og CEL-baserede politikker som filer på disk, der indlæses af API-serveren ved opstart, før den begynder at besvare forespørgsler. Funktionen lukker et hul under bootstrap af klynger, hvor politikker endnu ikke er aktive, og løser et selvbeskyttelsesproblem: almindelige admission-webhooks og -politikker kan ikke gribe ind over for ændringer af deres egen konfiguration, så en bruger med tilstrækkelige rettigheder kan slette dem. Manifest-filer angives via feltet staticManifestsDir i AdmissionConfiguration, og alle objekter skal have navne der ender på .static.k8s.io. Fordi disse politikker ikke går gennem API'et, kan de bruges til at forhindre sletning af almindelige ValidatingAdmissionPolicy- og webhook-ressourcer. Funktionen aktiveres via feature gate'en ManifestBasedAdmissionControlConfig og er beskrevet i KEP-5793.

AI-genereret indhold
Annonceplads

300 x 250

Relaterede artikler