Kubernetes 1.19 надходить із підтримкою на рік, TLS 1.3, вдосконаленнями та іншим

Нова версія Kubernetes, 1.19, щойно вийшла після невеликої затримки, але нарешті доступна з кількома оновленнями , які покращують готовність Kubernetes до роботи. Ці покращення включають стабільний випуск функцій Ingress та seccomp, покращення безпеки, такі як підтримка TLS 1.3, та інші покращення функцій.

Крім того , хоча команда Kubernetes традиційно випускала чотири оновлення на рік, цього року вони випустять лише три через пандемію. Версія 1.19, ймовірно, буде останнім оновленням цього календарного року.

Нарешті, ми досягли Kubernetes 1.19, другої версії 2020 року і, безумовно, найдовшого циклу випуску, який загалом зайняв 20 тижнів. Він складається з 34 удосконалень: 10 удосконалень перенесено в стабільну версію, 15 удосконалень бета-версії та 9 удосконалень альфа-версії.

«Версія 1.19 суттєво відрізнялася від звичайної версії завдяки COVID-19, протестам Джорджа Флойда та різним іншим глобальним подіям, які ми переживали як команда запуску. «

З представлених змін найбільш помітною є зміна в Ingress, яка спочатку була представлена ​​як бета-версія API , що керує зовнішнім доступом до служб у кластері, зазвичай HTTP-трафіком, а також може забезпечувати балансування навантаження, завершення TLS та віртуальний хостинг на основі імен.

А в цій новій версії 1.19 Ingress оновлено до стабільної версії та додано до мережевих API версії 1. Це оновлення вносить ключові зміни до об'єктів Ingress версії 1, включаючи зміни схеми та перевірки.

Що стосується seccomp (режим безпечних обчислень) , він також доступний у стабільній версії Kubernetes версії 1.19 (seccomp — це функція безпеки ядра Linux, яка обмежує кількість системних викликів, які можуть здійснювати програми).

Вперше це було представлено як функцію Kubernetes у версії 1.3, але воно мало деякі обмеження. Раніше анотація на PodSecurityPolicy потрібна була під час застосування профілів seccomp до стручків.

У цій версії seccomp вводить нове поле seccompProfile, додане до об'єктів контейнера pod та securityContext. Для забезпечення зворотної сумісності з Kubelet профілі seccomp застосовуватимуться в порядку пріоритетності:

  • Спеціальне поле контейнера.
  • Анотація для контейнера.
  • Поле на рівні стручка.
  • Анотація всього стручка.

У цьому оновленні контейнер пісочниці pod тепер також налаштовано з окремим профілем середовища виконання/за замовчуванням seccomp.

Ще однією важливою зміною, внесеною командою, є продовження періоду підтримки, що дозволить понад 80% користувачів використовувати сумісні версії замість 50-60%, як це буває зараз.

«Щорічний період підтримки забезпечує той елемент, який, схоже, хочуть кінцеві користувачі, і він більше відповідає типовим річним циклам планування. Починаючи з Kubernetes версії 1.19, вікно підтримки буде продовжено до одного року ".

Крім того, Kubernetes надає плагіни томів, життєвий цикл яких прив'язаний до поду та може використовуватися як робоча область (наприклад, вбудований тип тому emptydir) або для завантаження певних даних у под (наприклад, вбудовані типи томів конфігурації та секрету, або «онлайн-томи CSI»: секрет — це об'єкт, що містить невелику кількість конфіденційних даних, таких як пароль, токен або ключ).

Нова альфа-функція в загальних ефемерних томах дозволяє будь-якому існуючому контролеру сховища, який підтримує динамічне резервування, використовуватись як ефемерний том із життєвим циклом тома, пов'язаним із стручком.

Він може використовуватися для забезпечення робочого сховища, відмінного від кореневого диска, наприклад постійної пам'яті або окремого локального диска на цьому вузлі. Усі конфігурації StorageClass підтримуються для забезпечення обсягу.

Підтримуються всі функції, що підтримуються PersistentVolumeClaims , такі як відстеження обсягу сховища, створення знімків та їх відновлення, а також зміна розміру тома.

Нарешті, ще одна з помітних змін, заснована на рекомендаціях минулорічного аудиту безпеки, полягає в тому, що Kubernetes версії 1.19 додає підтримку нових шифрів TLS 1.3 , які можна використовувати з Orchestrator.

Якщо ви хочете дізнатися більше про це, ви можете перевірити деталі за наступним посиланням.


Додати як пріоритетне джерело в Google