当前位置:首页 >专题 >Kubernetes v1.37 容器存储安全加固专题

Kubernetes v1.37 容器存储安全加固专题
Kubernetes v1.37 容

Kubernetes v1.37 容器存储安全加固专题

从 bindMountOptions 到 emptyDir 权限模式的生产验收
Kubernetes v1.37 为容器卷挂载补上了长期存在的安全控制缺口:volumeMounts 可以声明 noexec、nosuid、nodev 等 bind mount 选项,emptyDir 也可以在创建时设定 Unix 权限模式。本专题围绕官方文档、Alpha feature gate、Linux 挂载语义和真实 Go/Kubernetes 站内文章,串起从 Pod YAML、运行时能力到上线验收的生产路径。

官方入口:v1.37 存储安全能力

从版本说明、API 文档、快速开始和运行时契约建立共同语义

Kubernetes 官方首页
外链

Kubernetes 官方首页

Kubernetes 官方项目入口,汇总文档、发布、社区和工具。
Kubernetes v1.37 发布说明
外链

Kubernetes v1.37 发布说明

Kubernetes v1.37 官方版本入口与发布索引。
Kubernetes v1.37 容器存储安全公告
外链

Kubernetes v1.37 容器存储安全公告

官方介绍 bind mount options 与 emptyDir 权限模式的动机、配置和验证。
Kubernetes Volumes 官方文档
外链

Kubernetes Volumes 官方文档

官方说明 emptyDir、volumeMounts、subPath 和 v1.37 bindMountOptions。
emptyDir 权限模式快速开始
外链

emptyDir 权限模式快速开始

官方演示在 v1.37 中为 emptyDir 设置 Unix mode。
Kubernetes Persistent Volumes 官方文档
外链

Kubernetes Persistent Volumes 官方文档

官方说明 PV、PVC、StorageClass、mountOptions 与数据生命周期。
Kubernetes Pod Security Standards
外链

Kubernetes Pod Security Standards

官方 Pod 安全标准和 restricted 基线入口。
Kubernetes Container Runtime Interface
外链

Kubernetes Container Runtime Interface

官方说明 kubelet 与容器运行时之间的 CRI 边界。

站内实战:挂载、容器与有状态服务

用真实文章理解卷路径、Kubernetes 部署和恢复边界

Go语言中无法成功设置有效的Docker容器挂载路径
文章

Go语言中无法成功设置有效的Docker容器挂载路径

围绕 Go 与 Docker 容器挂载路径的实际问题进行排查。
K8s部署发布Golang应用程序的实现方法
文章

K8s部署发布Golang应用程序的实现方法

介绍 Go 应用构建镜像并部署到 Kubernetes 的基本路径。
在K8S集群中一步步构建一个复杂的MySQL数据库
文章

在K8S集群中一步步构建一个复杂的MySQL数据库

从单实例到有状态 MySQL,逐步组合 Kubernetes 技术。
Deploy MySQL using Helm in Kubernetes with Persistent Volume
文章

Deploy MySQL using Helm in Kubernetes with Persistent Volume

演示通过 Helm 和 Persistent Volume 在 Kubernetes 部署 MySQL。
教你在Kubernetes上部署Redis高可用集群
文章

教你在Kubernetes上部署Redis高可用集群

介绍 Kubernetes 上 Redis 高可用集群的部署和数据存储。
容器化 | ClickHouse on K8s 部署篇
文章

容器化 | ClickHouse on K8s 部署篇

介绍 ClickHouse 在 Kubernetes 上的容器化部署与 Operator 思路。
使用client-go工具调用kubernetes API接口的教程详解(v1.17版本)
文章

使用client-go工具调用kubernetes API接口的教程详解(v1.17版本)

介绍使用 client-go 调用 Kubernetes API 的基本方法。
容器化|在 S3 备份恢复 RadonDB MySQL 集群数据
文章

容器化|在 S3 备份恢复 RadonDB MySQL 集群数据

介绍容器化数据库集群的备份与恢复实践。

生产验收:权限、运行时与版本偏差

从声明式 YAML 验证到 Linux 挂载状态证据

bindMountOptions 和 PV mountOptions 是一回事吗?
问答

bindMountOptions 和 PV mountOptions 是一回事吗?

不是。PV mountOptions 由存储驱动在节点存储层应用;bindMountOptions 作用于容器运行时创建的 bind mount,控制容器内看到的 noexec、nosuid、nodev 等标志。两者处于不同层次,可按需组合。
emptyDir.mode 设置后是否默认生效?
问答

emptyDir.mode 设置后是否默认生效?

v1.37 中仍是 Alpha 且默认关闭,需要在 API server 和 kubelet 启用 EmptyDirVolumeMode;Linux 节点上还要验证实际目录权限,fsGroup 可能覆盖指定 mode。
只读根文件系统还需要 noexec 卷挂载吗?
问答

只读根文件系统还需要 noexec 卷挂载吗?

需要。readOnlyRootFilesystem 只限制根文件系统,应用仍可能向 emptyDir、PV 或其他可写卷写入并执行文件;noexec、nosuid、nodev 需要在具体卷挂载层单独验证。
如何证明卷挂载安全策略真的生效?
问答

如何证明卷挂载安全策略真的生效?

先确认 API 接受字段和 feature gate,再检查 Node Declared Features、runtimeFeatures、kubelet 事件与实际 Linux mount 信息;最后在 Pod 内验证执行、设备和 setuid 行为,并记录版本偏差与回滚方案。
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议 和 隐私政策
返回登录
  • 重置密码