Kubernetes 1.30: 사용자 네임스페이스를 가진 파드에 대한 베타 지원
Linux 사용자 네임스페이스는 컨테이너 내부에서 사용자 및 그룹 식별자(UID 및 GID)를 격리하여, 수평 이동을 방지하고 호스트 격리를 향상시킨다.Kubernetes 1.30에서 사용자 네임스페이스는 모든 pod에 대해 베타로 이동하게 된다.사용자 네임스페이스는 컨테이너 UID/GID를 호스트에서 겹치지 않는 비특권 UID/GID로 매핑하여 호스트 리소스에 대한 액세스를 제한한다.사용자 네임스페이스가 없는 경우 루트로 실행되는 컨테이너는 호스트에서 완전한 특권을 가지고 있어 컨테이너 탈출을 가능하게 한다.사용자 네임스페이스는 컨테이너 탈출의 영향을 완화시키는 데 도움이 되며 호스트 파일 액세스 및 특권을 제한하는 데 사용된다.Kubernetes 1.30에서는 사용자 네임스페이스 기능 지원을 강제하는 맞춤 UID/GID 매핑 범위와 컨테이너 런타임을 도입한다.CVE-2024-21626 데모에서는 사용자 네임스페이스가 호스트 파일에 대한 액세스를 제한하여 이 취약성을 완화하는 방법을 보여준다.Linux 커널 버전 6.3 이상과 호환되는 컨테이너 런타임(CRIO with crun 1.9 이상 또는 Containerd 2.0)이 필요하다.Containerd 1.7에는 Kubernetes 1.25 및 1.26에 대한 실험적인 사용자 네임스페이스 지원이 있지만, 프로덕션 사용에 영향을 줄 수 있는 제한이 있을 수 있다.SIG Node에 참여하려면 Slack, 메일링 리스트 또는 GitHub 또는 Slack을 통해 직접 연락할 수 있다.