新聞

雲端原生運算平臺Kubernetes正式發布Kubernetes 1.37,其中Pod憑證(Pod Certificates)與叢集信任套件(Cluster Trust Bundles)同時升為穩定版(Stable)。新機制讓Pod可透過Kubernetes取得X.509憑證,並由Kubelet處理私密金鑰與憑證生命週期,提供服務帳號JWT(Service Account JWT)之外的工作負載身分驗證方式。

Kubernetes說明Pod憑證與叢集信任套件的安全設計,過去內建的工作負載身分主要仰賴服務帳號JWT,但這類持有者權杖(Bearer Token)一旦遭竊,攻擊者可能藉此冒用工作負載身分。Pod憑證改採X.509憑證與非對稱密碼機制,可用於TLS與雙向TLS(mTLS)身分驗證,並支援憑證自動輪替。

不過,Kubernetes核心目前尚未提供Pod憑證簽發器。管理者仍需另外部署憑證簽發控制器(Signer Controller),負責簽發與更新憑證,並維護叢集信任套件中的信任錨點資訊,再由Kubelet將所需憑證提供給工作負載使用。

Kubernetes 1.37也將Manifest式准入控制(Manifest-based Admission Control)升為Beta,可讓管理者從本機靜態檔案載入准入Webhook與CEL政策。這些安全政策可在API伺服器啟動時生效,不依賴etcd,也無法透過Kubernetes API修改,可降低具備API權限者竄改准入政策的風險。