У Kubernetes v1.37 з’явилися режими прав для emptyDir (тимчасового тому для запису) і параметри bind mount.

Параметри bind mount — прапорці монтування тому в контейнері — дають змогу задати noexec, nosuid і nodev. Прапорець noexec забороняє прямий запуск виконуваних файлів на змонтованій файловій системі.

Обидві можливості мають статус Alpha і потребують увімкнення VolumeBindMountOptions та EmptyDirVolumeMode на API-сервері й kubelet. Якщо параметри не задавати, зберігається попередня типова поведінка, зокрема права 0777.

Перевірка тверджень:

  • У Kubernetes v1.37 з’явилися режими прав для emptyDir і параметри bind mount. (підтверджено самою публікацією: доказ; «Kubernetes v1.37 brings important storage security features: emptyDir permission modes and bind mount options.»)
  • Параметри bind mount дають змогу задати noexec, nosuid і nodev. (підтверджено самою публікацією: доказ; «Supporting noexec , nodev , and nosuid gives users a native way to harden volume mounts to match security benchmarks and policy.»)
  • Прапорець noexec забороняє прямий запуск виконуваних файлів на змонтованій файловій системі. (підтверджено самою публікацією: доказ; «noexec : Do not permit direct execution of any binaries on the mounted filesystem.»)
  • Обидві можливості мають статус Alpha і потребують увімкнення VolumeBindMountOptions та EmptyDirVolumeMode на API-сервері й kubelet. (підтверджено самою публікацією: доказ; «Both features are behind Alpha feature gates in Kubernetes v1.37. To use them, enable VolumeBindMountOptions and EmptyDirVolumeMode on the API server and kubelet.»)
  • Якщо параметри не задавати, зберігається попередня типова поведінка, зокрема права 0777. (підтверджено самою публікацією: доказ; «If you omit bindMountOptions or do not set an emptyDir mode , you get standard default behaviors (like 0777 permissions) exactly as before.»)

Першоджерела:

оцінка 72,7 зі 100 · тип: реліз