쿠버네티스 v1.37: KubeletInUserNamespace (일명 Rootless 모드)가 베타로 승격
Kubernetes v1.37은 KubeletInUserNamespace를 베타로 승격시켜 kubelet 및 런타임과 같은 노드 구성 요소를 비루트 사용자로 실행할 수 있도록 합니다. 2018년 실험에서 발전한 이 루트리스 모드는 잠재적인 컨테이너 탈출 취약점을 격리하여 보안을 강화합니다. 파드 사용자 네임스페이스와 달리, 이 기능은 호스트의 노드 구성 요소에 초점을 맞춥니다. 이 기능은 과거 공격자에게 루트 권한을 부여할 수 있었던 CVE-2022-0811 및 CVE-2023-27561과 같은 취약점의 위험을 완화합니다. 사용자 네임스페이스에서 실행함으로써 공격자의 영향은 비루트 사용자의 계정으로 제한되어 커널 또는 펌웨어 수정을 방지합니다. 사용자 네임스페이스는 커널 취약점 자체를 보호하지 않으며 seccomp와 같은 다른 강화 조치와 결합해야 합니다. 이 기능은 프로덕션 클러스터, 공유 머신, 노트북 및 AI 샌드박스를 포함한 다양한 사용 사례를 가지고 있습니다. 이는 호스트의 비루트 사용자를 네임스페이스 내부의 가짜 루트로 매핑하여 대부분의 노드 구성 요소 작업에 충분하도록 작동합니다. 사용자 네임스페이스는 Rootless Docker와 같은 외부에서 생성되어야 합니다. 이제 기본적으로 활성화된 KubeletInUserNamespace 기능 게이트를 통해 kubelet은 특정 권한 오류를 무시할 수 있습니다. 최근 개선 사항에는 idmapped tmpfs, 사용자 네임스페이스 파드 및 쓰기 가능한 cgroups에 대한 지원이 향상되어 중첩된 Kubernetes 배포가 가능해졌습니다. kind, minikube, Usernetes 및 k3s와 같은 도구는 루트리스 Kubernetes 클러스터를 쉽게 생성할 수 있는 방법을 제공합니다. 이 프로젝트는 향후 이 기능을 일반 공급(General Availability)으로 졸업할 계획이며 커뮤니티 참여를 환영합니다.