Вышел Kubernetes v1.36 с кодовым именем «Haru» (春, весна). Релиз включает 70 улучшений: 18 достигли статуса Stable, 25 перешли в бету и 25 в альфу.
User Namespaces для подов
Поды теперь можно запускать в изолированных пространствах пользователей без сторонних инструментов вроде gVisor. Достаточно добавить
hostUsers: false в спецификацию пода:spec:
hostUsers: false
containers:
- name: app
image: my-app
Контейнер работает как root внутри неймспейса, но снаружи — от непривилегированного пользователя. Это снижает риски при компрометации контейнера.
MutatingAdmissionPolicy
Раньше для мутации ресурсов нужны были admission webhooks — внешние сервисы с TLS, деплоем и всеми сопутствующими проблемами. Теперь логику мутации можно описать через нативные объекты Kubernetes на языке CEL, без внешних серверов:
apiVersion: admissionregistration.k8s.io/v1alpha1
kind: MutatingAdmissionPolicy
metadata:
name: add-default-labels
spec:
mutations:
- patchType: ApplyConfiguration
applyConfiguration:
expression: >
Object{metadata: Object.metadata{labels: {"env": "production"}}}
OCI VolumeSource
Артефакты OCI: веса ML-моделей, конфиги, датасеты, бинари; теперь можно монтировать как тома напрямую из реестра образов без необходимости упаковывать всё в основной образ.
Тонкая авторизация kubelet API
Kubelet теперь поддерживает гранулярное управление доступом к своему API. Каждый эндпоинт можно разрешить или ограничить отдельно, без открытия всего API целиком.
SELinux-монтирование томов
Вместо рекурсивного перемаркирования файлов Kubernetes теперь применяет SELinux-контекст через
mount -o context=XYZ при монтировании. Это сокращает время старта подов на системах с SELinux.Что изменилось в Beta
Mutable scheduling directives для приостановленных Job
Теперь можно менять
nodeSelector, affinity и запросы ресурсов у приостановленного (suspend: true) Job перед его возобновлением. Особенно полезно для пакетных и ML-задач, где параметры планирования могут меняться динамически.HPA Scale-to-Zero
HorizontalPodAutoscaler теперь умеет масштабировать деплойменты до нуля реплик на основе внешних метрик. Актуально для dev/staging-окружений и событийно-ориентированных сервисов с простоями.Что появилось в Alpha
Workload Aware Scheduling (WAS)
Новая группа фич для распределённых рабочих нагрузок. Включает Gang Scheduling (все поды джоба стартуют одновременно или не стартуют вовсе), топологически осведомлённое размещение и новый
PodGroup API. Ориентировано на AI/ML-тренировки и batch-пайплайны.HPA External Metrics Fallback
Если внешний провайдер метрик (Datadog, облачные очереди) недоступен, HPA сможет использовать резервное значение вместо того, чтобы падать с ошибкой.
Что удалено и что стоит проверить
• Плагин томов
gitRepo отключён навсегда. Он позволял выполнять код от имени root через клонирование репозитория. Миграция — на init-контейнеры или внешние git-sync инструменты.• Режим IPVS в
kube-proxy удалён (был deprecated в v1.35).• Поле
externalIPs в Service помечено deprecated из-за уязвимости CVE-2020-8554. Полное удаление ожидается в v1.43.• Ingress NGINX официально выведен из поддержки 24 марта 2026 года — новых релизов, патчей безопасности и исправлений не будет. Существующие инсталляции продолжат работать, но миграция на Gateway API становится обязательной задачей.
➡️ Источник
📍 Навигация: Вакансии • Задачи • Собесы
🐸 Библиотека devops'a
#пульс_индустрии
