Máy chủ & Cloud⏱ 1 phút đọc

Kubernetes v1.37 siết chặt lưu trữ container với bind mount options và quyền EmptyDir

Dự án Kubernetes công bố thay đổi trong v1.37 nhằm tăng độ an toàn cho đường mount và quyền EmptyDir, tác động trực tiếp tới cụm dùng workload có yêu cầu storage chặt chẽ.

Ảnh bìa liên quan đến nguồn tin: Kubernetes v1.37 siết chặt lưu trữ container với bind mount options và quyền EmptyDir
📷Kubernetes Blog · Theo nguồn/metadata bài gốc

Dự án Kubernetes ngày 16/9 công bố một thay đổi đáng chú ý trong chuỗi bài viết về Kubernetes v1.37: hardening container storage thông qua bind mount options và quyền EmptyDir. Đây không phải một mẹo cấu hình chung, mà là cập nhật nền tảng ảnh hưởng đến cách kubelet và runtime xử lý bề mặt lưu trữ của Pod.

Điểm đáng chú ý với đội vận hành là thay đổi này chạm vào vùng thường bị bỏ qua khi hardening cluster: quyền trên thư mục tạm, tùy chọn mount và khả năng một workload khai thác cách mount được dựng để vượt qua giả định bảo mật. Các cụm multi-tenant, namespace chia sẻ hoặc pipeline CI chạy trên Kubernetes nên được ưu tiên kiểm tra.

Về vận hành, sysadmin cần đọc kỹ release note của v1.37, đối chiếu với PodSecurity, admission controller và cấu hình CSI đang dùng. Nếu có chart Helm cũ tự đặt quyền EmptyDir hoặc mount propagation, hãy chạy thử trước khi nâng cấp control plane và node để tránh lỗi chỉ xuất hiện ở runtime.