SOFTWARE ENGINEERING

Kubernetes v1.36 เปิดตัว Manifest-based Admission Control เสริมความแกร่งให้นโยบายความปลอดภัย

Kubernetes Blog04 May 2026
1 min read
Key Takeaways
  • Manifest-based Admission Control ทำให้กฎความปลอดภัยใน Kubernetes กลายเป็น 'Immutable' ต่อ API และโหลดทำงานตั้งแต่เริ่มสตาร์ทเครื่อง

ทำไมเรื่องนี้ถึงสำคัญ

ฟีเจอร์นี้ช่วยปิดช่องว่างด้านความปลอดภัยที่เคยเป็นปัญหาสำคัญของทีม Platform ในการดูแลรักษาความปลอดภัยของคลัสเตอร์ โดยเฉพาะการป้องกันผู้ใช้ระดับแอดมินจากการลบนโยบายควบคุมการเข้าถึงโดยไม่ได้ตั้งใจหรือด้วยความประสงค์ร้าย

Kubernetes v1.36 แนะนำฟีเจอร์ระดับ Alpha ที่เรียกว่า Manifest-based Admission Control เพื่อแก้ปัญหาช่องโหว่ในช่วงการเริ่มระบบ (Bootstrap) และการป้องกันนโยบายความปลอดภัยจากการถูกลบโดยผู้ใช้ที่มีสิทธิ์สูง โดยปกติแล้วนโยบาย Admission จะถูกจัดการเป็นอ็อบเจกต์ผ่าน API ซึ่งหมายความว่าอาจมีช่วงเวลาที่ระบบยังไม่พร้อมใช้งานนโยบายในช่วงเริ่มต้น หรือถูกลบออกได้หากมีสิทธิ์เข้าถึง API

ระบบใหม่นี้อนุญาตให้ผู้ดูแลระบบวางไฟล์ YAML ของนโยบายไว้ในไดเรกทอรีเฉพาะบนดิสก์ ซึ่ง API Server จะโหลดขึ้นมาทำงานก่อนที่จะเริ่มให้บริการคำขอใดๆ นโยบายเหล่านี้จะไม่สามารถถูกแก้ไขหรือลบผ่าน API ได้ ทำให้มั่นใจได้ว่ากฎความปลอดภัยที่สำคัญที่สุดจะทำงานอยู่เสมอ นอกจากนี้ยังรองรับการทำงานร่วมกับนโยบายที่ใช้ภาษา CEL (Common Expression Language) ช่วยให้การตรวจสอบความปลอดภัยมีความยืดหยุ่นและมีประสิทธิภาพสูงขึ้น

สรุปประเด็นหลัก

โหลดนโยบายความปลอดภัยจากไฟล์บนดิสก์ก่อนเริ่มให้บริการ API

ป้องกันการลบหรือแก้ไขนโยบายผ่านคำสั่ง API จากผู้ใช้ที่ได้รับสิทธิ์สูง

รองรับการใช้งานร่วมกับ CEL-based policies และ Webhooks

นวัตกรรมและเทคโนโลยี

security

Manifest-based Admission Control

กลไกการโหลด Admission Policies จากไฟล์ระบบโดยตรงเพื่อความปลอดภัยที่สูงสุด

Developer Impact
ทีมวิศวกรแพลตฟอร์มสามารถสร้าง 'Baseline Security' ที่ไม่สามารถเปลี่ยนแปลงได้ผ่าน API ซึ่งช่วยลดความเสี่ยงในการจัดการสิทธิ์ผู้ใช้ระดับสูง และเพิ่มความเสถียรในช่วงการกู้คืนระบบจากความเสียหาย
Keywords
#kubernetes v1.36 #admission control #security policy #cel #api server
Original Source

อ่านข้อมูลเพิ่มเติมจากแหล่งข่าวหลัก

Kubernetes Blog