Kubernetes версии 1.31 и это значит самое время посмотреть какие улучшения в аспектах ИБ [1,2] он нам принесет.1) KEP-24 - Поддержка механизма
AppArmor в Kubernetes ушло в Stable2) KEP-2535 - Обеспечение безопасного доступ к образам с
IfNotPresent image pull policy3) KEP-4193 - Контролирование анонимного доступа к
endpoints. На пример, к healthz, livez и readyz анонимно обращаться можно, а к другим нельзя даже при разрешениях RBAC.4) KEP-4193 - улучшение жизненного цикла
Bound Service Account Token5) KEP-3908 -
kube-apiserver может вызывать сторонний external key server для JWT подписи. Теперь есть поддержка сторонних identity providersё и signing services.6) KEP-4601 -
field и label selectors для авторизации. Возможность более гранулированного доступа к ресурсам (но кажется это только для системных компонентов и не влияет на RBAC).7) KEP-3962 - добавление встроенных
Mutating Admission PoliciesА все изменения можно посмотреть в 1.31 Enhancements Tracking.