В Kubernetes v1.37 появились режимы прав для emptyDir (временного тома для записи) и параметры bind mount.
Параметры bind mount — флаги монтирования тома в контейнере — позволяют задать noexec, nosuid и nodev. Флаг noexec запрещает прямой запуск исполняемых файлов на смонтированной файловой системе.
Обе возможности имеют статус Alpha и требуют включить VolumeBindMountOptions и EmptyDirVolumeMode на API-сервере и kubelet. Если параметры не указывать, сохраняется прежнее стандартное поведение, включая права 0777.
Проверка утверждений:
- В Kubernetes v1.37 появились режимы прав для emptyDir и параметры bind mount. (подтверждено самой публикацией: доказательство; «Kubernetes v1.37 brings important storage security features: emptyDir permission modes and bind mount options.»)
- Параметры bind mount позволяют задать noexec, nosuid и nodev. (подтверждено самой публикацией: доказательство; «Supporting noexec , nodev , and nosuid gives users a native way to harden volume mounts to match security benchmarks and policy.»)
- Флаг noexec запрещает прямой запуск исполняемых файлов на смонтированной файловой системе. (подтверждено самой публикацией: доказательство; «noexec : Do not permit direct execution of any binaries on the mounted filesystem.»)
- Обе возможности имеют статус Alpha и требуют включить VolumeBindMountOptions и EmptyDirVolumeMode на API-сервере и kubelet. (подтверждено самой публикацией: доказательство; «Both features are behind Alpha feature gates in Kubernetes v1.37. To use them, enable VolumeBindMountOptions and EmptyDirVolumeMode on the API server and kubelet.»)
- Если параметры не указывать, сохраняется прежнее стандартное поведение, включая права 0777. (подтверждено самой публикацией: доказательство; «If you omit bindMountOptions or do not set an emptyDir mode , you get standard default behaviors (like 0777 permissions) exactly as before.»)
Первоисточники:
оценка 72,7 из 100 · тип: релиз