Kubernetes 1.30: ユーザー名前空間を持つポッ... ノート

Kubernetes 1.30: ユーザー名前空間を持つポッドに対するベータサポート

Linux ユーザー ネームスペースは、コンテナー内のユーザー識別子 (UID) とグループ識別子 (GID) を分離し、横断的な移動を防ぎ、ホストの分離を強化します。Kubernetes 1.30 では、すべてのポッドに対してユーザー ネームスペースがベータ版に移行します。ユーザー ネームスペースは、ホスト上の非重複の非特権の UID/GID にコンテナーの UID/GID をマップし、ホスト リソースへのアクセスを制限します。ユーザー ネームスペースがなく、ルートとして実行されるコンテナーは、ホスト上でフル プリビレッジを持つため、コンテナーからの脱出が可能です。ユーザー ネームスペースは、コンテナーからの脱出の影響を軽減し、ホスト ファイル アクセスを制限し、特権を削減します。Kubernetes 1.30 では、カスタム UID/GID マッピング範囲が導入され、コンテナー ランタイムでのユーザー ネームスペース機能のサポートが強制されます。CVE-2024-21626 のデモでは、ユーザー ネームスペースがこの脆弱性を軽減する方法を示し、ホスト ファイルへのアクセスを制限します。Linux カーネル バージョン 6.3 以上が必要で、互換性のあるコンテナー ランタイム (CRIO with crun 1.9 以上、または Containerd 2.0) も必要です。Containerd 1.7 には、Kubernetes 1.25 と 1.26 用の実験的なユーザー ネームスペース サポートがありますが、生産的な使用に影響する制限があります。SIG Node との協力は、Slack、メーリング リスト、GitHub または Slack を通じて直接行うことができます。