Rootless Kubernetes Node'ları Beta'ya Ulaştı: Kubernetes 1.37 KubeletInUserNamespace Açıklaması

Rootless Kubernetes Nodes Reach Beta: KubeletInUserNamespace in Kubernetes 1.37 Explained

Kubernetes 1.37, KubeletInUserNamespace özelliğini Beta seviyesine yükseltiyor. Özellik açıldığında kubelet, CRI ve OCI runtime'ları, CNI plugin'leri ve kube-proxy Linux user namespace içinde host üzerinde root olmayan kullanıcıyla çalışabiliyor. Bu, node bileşenleri root olarak çalışmaya devam eder

Güncelleme: 4 Eylül 2026. Kubernetes 1.37, KubeletInUserNamespace özelliğini Beta seviyesine yükseltiyor. Özellik açıldığında kubelet, CRI ve OCI runtime'ları, CNI plugin'leri ve kube-proxy Linux user namespace içinde host üzerinde root olmayan kullanıcıyla çalışabiliyor. Bu, node bileşenleri root olarak çalışmaya devam ederken pod'ları izole eden pod user namespace özelliğinden farklı.

Güvenlik sınırı node control plane'e daha fazla yaklaşıyor. Bu, bir node bileşeninin ele geçirilmesindeki etki alanını azaltabilir; ancak Kubernetes'i sihirli biçimde tamamen yetkisiz hale getirmez. Ağ, depolama, cihaz erişimi ve operasyon araçlarının uyumluluğu yine test edilmelidir.

Pratik kontrol listesi

  • Pod user namespace ile rootless node bileşenlerini kavramsal olarak ayır.
  • CNI, CSI ve runtime kombinasyonlarını production dışı cluster'da test et.
  • Host üzerinde root erişimi varsayan operasyon araçlarını denetle.
  • Yayından önce debugging ve break-glass prosedürlerini belgele.
  • Beta seviyesini herkese zorunlu migration değil, test kilometre taşı olarak değerlendir.

Kaynaklar ve doğrulama

Birincil kaynak: Kubernetes Blog — “Kubernetes v1.37: KubeletInUserNamespace (aka Rootless mode) Graduates to Beta” (4 Eylül 2026).

Bu yazı doğrulanmış release bilgileriyle mühendislik yorumunu birbirinden ayırır. Destek durumu, limit ve kullanılabilirlik gibi değişken ayrıntılar production değişikliği öncesinde birincil dokümantasyondan tekrar kontrol edilmelidir.