В Kubernetes v1.37 появились режимы прав для emptyDir (временного тома для записи) и параметры bind mount.

Параметры bind mount — флаги монтирования тома в контейнере — позволяют задать noexec, nosuid и nodev. Флаг noexec запрещает прямой запуск исполняемых файлов на смонтированной файловой системе.

Обе возможности имеют статус Alpha и требуют включить VolumeBindMountOptions и EmptyDirVolumeMode на API-сервере и kubelet. Если параметры не указывать, сохраняется прежнее стандартное поведение, включая права 0777.

Проверка утверждений:

  • В Kubernetes v1.37 появились режимы прав для emptyDir и параметры bind mount. (подтверждено самой публикацией: доказательство; «Kubernetes v1.37 brings important storage security features: emptyDir permission modes and bind mount options.»)
  • Параметры bind mount позволяют задать noexec, nosuid и nodev. (подтверждено самой публикацией: доказательство; «Supporting noexec , nodev , and nosuid gives users a native way to harden volume mounts to match security benchmarks and policy.»)
  • Флаг noexec запрещает прямой запуск исполняемых файлов на смонтированной файловой системе. (подтверждено самой публикацией: доказательство; «noexec : Do not permit direct execution of any binaries on the mounted filesystem.»)
  • Обе возможности имеют статус Alpha и требуют включить VolumeBindMountOptions и EmptyDirVolumeMode на API-сервере и kubelet. (подтверждено самой публикацией: доказательство; «Both features are behind Alpha feature gates in Kubernetes v1.37. To use them, enable VolumeBindMountOptions and EmptyDirVolumeMode on the API server and kubelet.»)
  • Если параметры не указывать, сохраняется прежнее стандартное поведение, включая права 0777. (подтверждено самой публикацией: доказательство; «If you omit bindMountOptions or do not set an emptyDir mode , you get standard default behaviors (like 0777 permissions) exactly as before.»)

Первоисточники:

оценка 72,7 из 100 · тип: релиз