TGViewer
k8s (in)security k8s (in)security @k8security · 13.1K subscribers
Post #1910 3.84K
User Namespaces — одна из самых значимых функций безопасности Kubernetes последних лет, но её работа гораздо сложнее, чем может показаться на первый взгляд. В статье User Namespaces in Kubernetes, Part III: The Implementation подробно разбирается, как kubelet, CRI и OCI Runtime совместно создают отдельные user namespace для каждого Pod и управляют UID/GID.

Автор также объясняет, как Kubernetes резервирует диапазоны идентификаторов, хранит их состояние и предотвращает конфликты между Pod'ами. Отдельное внимание уделено интеграции с idmapped mounts, благодаря которой User Namespaces работают с томами без изменения владельцев файлов.

Это отличный материал для тех, кто хочет разобраться не только в использовании User Namespaces, но и понять, какие изменения потребовались внутри Kubernetes для реализации этой функции и почему она так долго находилась в разработке.
  • 🔥 13
  • ❤ 5
  • 👍 4
More from @k8security
  1. Sep 24, 2026Цикл статей "User Namespaces in Kubernetes": 1) Part I: All You Need to Know 2) Part II: M…
  2. Sep 23, 2026Из статьи "Migrating a critical Kubernetes deployment from the default namespace without a…
  3. Sep 22, 2026В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container St…
  4. Sep 21, 2026Все-все-все сейчас озадачены то как и чем лучше всего и надежнее изолировать AI-агенты, AI…
  5. Sep 18, 2026Итоги конкурсов! Конкурс: "Самый желанный доклад". Победитель @Nuclearm С докладом про «ка…
  6. Sep 18, 2026Если UI ваших Kubernetes платформ выглядит не так, то даже не зовите нас на пентест/аудит:…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →