Kubernetes v1.33、ユーザー名前空間をデフォルトで有効化し分離性を強化
Kubernetes v1.33ではLinuxユーザー名前空間がデフォルトで有効になり、Podは内部ではrootとして実行しつつ、ホスト上では非特権状態のまま運用できるようになりました。
AI、開発者向けツール、インフラのデイリーカバー。各記事では、何が起こり、なぜ重要なのかを解説し、元の出典へのリンクを提供します。
Kubernetes v1.33ではLinuxユーザー名前空間がデフォルトで有効になり、Podは内部ではrootとして実行しつつ、ホスト上では非特権状態のまま運用できるようになりました。
Kubernetes 1.32ではwatch list機能がベータ版に昇格し、クライアントは大量のリソースコレクションをストリーム配信できるようになり、APIサーバーのメモリ不足(OOM)クラッシュを防ぐことができます。
Kubernetes v1.32では、QueueingHint機能がデフォルトで再有効化され、プラグインがスケジュール不能なPodの再試行タイミングを正確に判断できるようになりました。これにより、無駄なスケジューラサイクルが削減されます。
Cozystackのエンジニアが、Kubernetes API集約レイヤーを使用して動的かつ命令型のエンドポイントを作成し、etcdストレージの制限を回避する方法について解説します。
2024年の詳細な解説記事では、Kubernetesコンテナランタイムインターフェース(CRI)コマンドを支える独自のURLベースのストリーミングアーキテクチャについて説明しています。
Kubernetes、Talos Linux、GitOps ツールを活用し、ベアメタルインフラを管理するセルフホスト型クラウドプラットフォームの構築方法について解説した技術ガイド。
2023年の分析によると、KubernetesでCPUおよびメモリ制限を設定することは、クラスタの生効率を低下させる可能性があるものの、パフォーマンスの予測可能性を向上させると主張されています。
2023年のKubernetes Blogの記事では、すべてのマイクロサービスが脆弱性を持つと主張しています。クライアントおよびサービスのパターンを監視することで、エクスプロイトを検出しブロックするための「セキュリティ行動分析」を提案しています。
Kubernetes v1.25では、非推奨となっていたPodSecurityPolicyアドミッションコントローラーが削除されました。この記事では、その歴史や欠点、そしてよりシンプルな代替機能であるPod Security Admissionについて解説します。
Boxのエンジニアは、ランタイム時のコンテナ変更を検出し、Podの退避ポリシーを強制するために、カスタムのアドミッションコントローラーとkubectlプラグインを開発しました。
2021年のガイドでは、クラウドプロバイダーのスナップショットをゴールデンイメージとしてインポートし、名前空間の制限を回避して高速かつ隔離された開発環境を作成する方法が解説されています。
2021 年のガイドでは、Finalizer がリソースの削除をブロックする方法と、Owner Reference が Kubernetes クラスターでのカスケード削除を管理する方法について解説しています。