Kubernetes 1.30: Бета-поддержк... Заметка
Kubernetes Blog на русском

Kubernetes 1.30: Бета-поддержка для подов с пространствами имен пользователей

Пространства пользователей Linux изолируют идентификаторы пользователей и групп (UID и GID) внутри контейнеров, предотвращая боковое движение и улучшая изоляцию хоста.В Kubernetes 1.30 пространства пользователей переходят в бета-версию для всех подов.Пространства пользователей сопоставляют UID/GID контейнеров с не пересекающимися, не привилегированными UID/GID на хосте, ограничивая доступ к ресурсам хоста.Без пространств пользователей контейнеры, запущенные от имени root, имеют полные привилегии на хосте, потенциально позволяя контейнерам выйти за пределы.Пространства пользователей уменьшают влияние выходов контейнеров за пределы, ограничивая доступ к файлам хоста и уменьшая привилегии.Kubernetes 1.30 вводит настройку диапазонов UID/GID и требует поддержки функций пространств пользователей в runtime-контейнеров.Демо CVE-2024-21626 иллюстрирует, как пространства пользователей уменьшают это уязвимость, ограничивая доступ к файлам хоста.Требуется версия ядра Linux 6.3 или выше, а также совместимые runtime-контейнеры (CRIO с crun 1.9 или выше, или Containerd 2.0).Containerd 1.7 имеет экспериментальную поддержку пространств пользователей для Kubernetes 1.25 и 1.26, но имеет ограничения, которые могут повлиять на производственное использование.Свяжитесь с SIG Node для участия через Slack, почтовый список или напрямую по GitHub или Slack.