Mr.PlanB Logo

    Kubernetes 1.35: Security-First Release

    Uitgebracht december 2025

    Deze release voelt alsof de Kubernetes-maintainers jaren aan beveiligingsverbeteringen in één keer hebben afgewerkt. Er zitten 17 beveiligingsgerelateerde wijzigingen in, plus geharde standaardwaarden en opgeruimde legacy.

    Waarom Kubernetes 1.35 belangrijk is

    Wie zijn clusters wil harden, krijgt met Kubernetes 1.35 meer dan het versienummer doet vermoeden. Wie op ouder gedrag leunt, moet goed opletten. De release schakelt oud gedrag uit en geeft beheerders meer controle over hun clusters.

    cgroups v1 officieel deprecated
    User namespaces standaard ingeschakeld
    Geharde certificaatvalidatie
    Beperkte impersonatie-controles

    Wijzigingen die problemen kunnen veroorzaken

    cgroup v1 ondersteuning verwijderd

    KEP #5573

    Vanaf Kubernetes 1.35 is ondersteuning voor cgroups v1 standaard uitgeschakeld. Controleer of uw Linux-server cgroups v2 gebruikt voordat u upgradet.

    Secret-Pulled Images afgedwongen

    KEP #2535

    Nieuw imagePullCredentialsVerificationPolicy-veld dwingt autorisatiecontroles af voor image pulls, ook voor gecachte images.

    SPDY naar WebSockets overgang

    KEP #4006

    Kubernetes CLI schakelt over van SPDY naar WebSockets. API-server vereist nu 'create'-machtiging voor verbindingsupgrades.

    Geharde Kubelet-certificaatvalidatie

    KEP #4872

    API-server valideert nu dat kubelet-certificaat CN overeenkomt met system:node:<nodename> om impersonatie-aanvallen te voorkomen.

    Nieuwe beveiligingsfuncties

    Alpha
    KEP #5284

    Beperkte impersonatie

    Gebruikers kunnen tijdens impersonatie geen acties meer uitvoeren die ze zelf niet zouden kunnen uitvoeren.

    Alpha
    KEP #4828

    Flagz voor Kubernetes-componenten

    Nieuw eindpunt toont runtime-flags voor componenten en helpt bij het detecteren van configuratieafwijkingen en beveiligingsbeleidsschendingen.

    Alpha
    KEP #5607

    HostNetwork Pods met User Namespaces

    Pods kunnen nu toegang krijgen tot het hostnetwerk terwijl ze user namespace-isolatie behouden, waardoor het risico op root-compromittering wordt verminderd.

    Alpha
    KEP #5538

    CSI-stuurprogramma Opt-In voor SA-tokens

    Service-account-tokens worden nu geleverd via een nieuw Secrets-veld in plaats van VolumeContext. Least privilege is daarmee de standaard.

    Nu standaard ingeschakeld

    Deze verbeteringen zijn gegradueerd en staan in Kubernetes 1.35 standaard aan

    Pod-certificaten

    KEP #4317

    Vereenvoudigde certificaatvoorziening voor Pods via PodCertificateRequest API.

    User Namespaces voor Pods

    KEP #127

    Verbeterde isolatie die container-root scheidt van host-root.

    OCI-artefacten als VolumeSource

    KEP #4639

    Mount OCI-images rechtstreeks als volumes voor configuratie en assets.

    Gescheiden kubectl-gebruikersvoorkeuren

    KEP #3104

    Clusterconfiguraties en gebruikersvoorkeuren staan gescheiden, via een kuberc-bestand.

    Gogo Protobuf verwijderd

    KEP #5589

    De verouderde serialisatiebibliotheek is verwijderd, wat de beveiliging verbetert.

    Gestructureerde authenticatieconfiguratie

    KEP #3331

    Bestandsgebaseerde authenticatieconfiguratie met CEL-expressies-ondersteuning.

    Fijnmazige SupplementalGroups

    KEP #3619

    Strikte modus negeert kwaadaardige /etc/group-configuraties in container-images.

    Drop-in Kubelet-configuratiemap

    KEP #3983

    Linux-stijl configuratiemap voor voorspelbaar kubelet-beheer.

    Hoe u uw Kubernetes 1.35 upgrade plant

    Voordat u upgradet, bekijk de officiële upgrade-gids en overweeg:

    cgroups v2 verifiëren: voer stat -fc %T /sys/fs/cgroup/ uit om te bevestigen
    RBAC-beleid controleren: zorg ervoor dat 'create'-machtiging wordt verleend aan gebruikers die kubectl exec nodig hebben
    Kubelet-certificaten controleren: zorg ervoor dat CN overeenkomt met het formaat system:node:<nodename>
    Image pull credentials verifiëren: zorg ervoor dat Pods de juiste secrets hebben voor alle vereiste images

    Knative gradueerde officieel in de CNCF

    Knative, het Kubernetes-native serverless-platform, is officieel afgestudeerd in de CNCF. Daarmee is bevestigd dat het klaar is voor productie.

    Meer over Knative leren

    Docker vs Kubernetes

    De verschillen tussen Docker en Kubernetes, en waarom orchestratie essentieel is.

    Lees gids

    Waarom Kubernetes 1.35 een security-first release is

    Lees onze volledige analyse van wat deze wijzigingen betekenen voor uw clusters

    Artikel lezen

    Aanbevolen boek

    Stop Guessing Kubernetes boekcover

    Stop Guessing Kubernetes: Clear Answers to the Most Confusing Questions Part I

    Een praktische gids die uitlegt hoe Kubernetes werkt. Het boek begint bij de basis en gebruikt echte vragen die engineers elke dag stellen.

    Koop het boek op Amazon