Kubernetes 1.30 уже не за горами (релиз 17 апреля), кодовая база заморожена, а это значит что самое время посмотреть, что нового приготовили для нас разработчики со стороны security.- Improved Handling of Secret Images in Container Runtime. Повторная аутентификация при связке
imagePullPolicy: IfNotPresent и imagePullSecrets- Reduction of Secret-Based Service Account Tokens. При создании нового
Service Account, токен и его секрет не будут генерироваться автоматически- Bound Service Account Token Improvements. Теперь к
Service Account, которые привязаны к конкретным Pod будут добавляться JWT ID (JTI).- Node Log Query. Добавление новой ручки в
kubelet, благодаря которой можно будет собирать логи с Node – kubectl get --raw "/api/v1/nodes/worker/proxy/logs/?query=kubelet&pattern=error"- Prevent Unauthorized Volume Mode Conversion During Volume Restore. Предотвращение несанкционированного доступа, когда
PVC восстанавливается из VolumeSnapshot.- Speed Up Recursive SELinux Label Change. Ускорение времени запуска контейнеров за счет оптимизации процесса изменения лейблов
SELinux.- Kubelet Support for Image Filesystem Split. Разделение
FS контейнера на слои – writable и read-only.Про эти и другие изменения более подробно можно почитать в официальном changelog.