Kubernetes v1.36 "Haru"
Вышел Kubernetes v1.36 с 70 улучшениями (18 стабильных, 25 в бете, 25 в альфе). Ключевые изменения:
▪️ User Namespaces для подов (стабильно). Поды теперь можно запускать в изолированных пространствах пользователей без gVisor: добавьте
hostUsers: false в спецификацию. Контейнер работает как root внутри неймспейса, но снаружи — от непривилегированного пользователя, что снижает риски при компрометации.
▪️ MutatingAdmissionPolicy (альфа). Больше не нужны внешние admission webhooks с TLS и деплоем. Логику мутации можно описывать прямо в объектах Kubernetes на языке CEL.
▪️ OCI VolumeSource (альфа). ML-модели, конфиги, датасеты и бинари можно монтировать как тома напрямую из OCI-реестра, без упаковки в основной образ.
Тонкая авторизация kubelet API (альфа). Каждый эндпоинт API kubelet можно разрешить или ограничить отдельно. SELinux-монтирование томов (альфа): SELinux-контекст применяется через
mount -o context=XYZ при монтировании, а не рекурсивной перемаркировкой — ускоряет старт подов.
▪️ В бете — mutable scheduling directives для приостановленных Job (можно менять nodeSelector и affinity) и HPA Scale-to-Zero (масштабирование до нуля реплик на основе внешних метрик).
▪️ В альфе — Workload Aware Scheduling (Gang Scheduling, топологически осведомлённое размещение, PodGroup API) для AI/ML-тренировок, а также fallback для HPA по внешним метрикам.
▪️ Что удалено: плагин томов gitRepo (опасность выполнения кода от root), режим IPVS в kube-proxy. Поле externalIPs в Service помечено deprecated. Ingress NGINX официально выведен из поддержки — миграция на Gateway API обязательна.
📌
Подробнее: https://kubernetes.io/blog/2026/04/22/kubernetes-v1-36-release/MemOps 🤨