Blog Kubernetes RSS
Suivre
Kubernetes 1.30 : Support bêta pour les pods avec des espaces de noms d'utilisateur
Les espaces d'utilisateurs Linux isolent les identifiants d'utilisateur et de groupe (UID et GID) à l'intérieur des conteneurs, empêchant les mouvements latéraux et améliorant l'isolation de l'hôte.Dans Kubernetes 1.30, les espaces d'utilisateurs passent en bêta pour tous les pods.Les espaces d'utilisateurs cartographient les UID/GID des conteneurs à des UID/GID non chevauchants et non privilégiés sur l'hôte, limitant l'accès aux ressources de l'hôte.Sans espaces d'utilisateurs, les conteneurs exécutés en tant que root ont des privilèges complets sur l'hôte, ce qui pourrait permettre des évasions de conteneur.Les espaces d'utilisateurs atténuent l'impact des évasions de conteneur en limitant l'accès aux fichiers de l'hôte et en réduisant les privilèges.Kubernetes 1.30 introduit des plages d'UID/GID mappées en douceur et impose le soutien aux fonctionnalités d'espace d'utilisateur dans les runtime de conteneur.Un démo CVE-2024-21626 illustre comment les espaces d'utilisateurs atténuent cette vulnérabilité en restreignant l'accès aux fichiers de l'hôte.Une version du noyau Linux de 6.3 ou supérieure est requise, ainsi que des runtime de conteneur compatibles (CRIO avec crun 1.9 ou supérieur, ou Containerd 2.0).Containerd 1.7 a une prise en charge expérimentale des espaces d'utilisateur pour Kubernetes 1.25 et 1.26, mais elle a des limitations qui pourraient affecter l'utilisation en production.Contactez SIG Node pour vous impliquer via Slack, liste de diffusion, directement via GitHub ou Slack.