CLOUD & INFRA

Kubernetes v1.37 เปิดตัว Pod Certificates และ Cluster Trust Bundles เข้าสู่สถานะ GA

Kubernetes28 Aug 2026
1 min read
Key Takeaways
  • Kubernetes เปลี่ยนระบบ identity จาก Bearer Tokens (JWT) ไปสู่ X
  • 509 certificates ที่ปลอดภัยกว่าและรองรับการหมุนเวียนอัตโนมัติ

ทำไมเรื่องนี้ถึงสำคัญ

การข้ามผ่านการใช้ Bearer Tokens ไปสู่ระบบระบุตัวตนด้วย X.509 ช่วยลดช่องโหว่ด้านความปลอดภัยที่สำคัญในระบบ Cloud Native และช่วยให้การทำ mTLS ภายในคลัสเตอร์มีความง่ายและเป็นระบบอัตโนมัติมากขึ้นโดยไม่ต้องพึ่งพาเครื่องมือภายนอกที่ซับซ้อนเกินความจำเป็น

Kubernetes 1.37 ได้ประกาศยกระดับเทคโนโลยีการยืนยันตัวตนใหม่ที่เรียกว่า Pod Certificates และ Cluster Trust Bundles เข้าสู่สถานะ GA อย่างเป็นทางการ โดยเทคโนโลยีนี้ถูกพัฒนาขึ้นเพื่อแก้ปัญหาข้อจำกัดของ Service Account JWTs ซึ่งเป็นระบบเดิมที่ใช้ Bearer Tokens ซึ่งมีความเสี่ยงหากโทเค็นถูกดักฟังหรือขโมยไปใช้งานต่อโดยผู้ไม่หวังดี

หัวใจสำคัญของ Pod Certificates คือการใช้ใบรับรอง X.509 สำหรับ TLS และ mTLS ที่ฝังเข้าไปในแกนกลางของ Kubernetes โดยใช้กลไก Proof-of-Possession ซึ่งหมายความว่าแอปพลิเคชันจะไม่ส่งโทเค็นทั้งหมดออกไป แต่จะส่งเพียงหลักฐานการถือครองกุญแจส่วนตัว (Private Key) ทำให้มีความปลอดภัยสูงกว่ามาก ระบบนี้จะทำงานร่วมกับ Kubelet ในการสร้างกุญแจและขอใบรับรองโดยอัตโนมัติ รวมถึงมีการสลับใบรับรอง (Rotation) ให้อย่างต่อเนื่องโดยไม่ต้องหยุดการทำงานของแอปพลิเคชัน

นอกจากนี้ ระบบยังมีความยืดหยุ่นสูง โดยอนุญาตให้มีผู้ลงนาม (Signer) ได้หลากหลายรูปแบบในคลัสเตอร์เดียวกัน และมาพร้อมกับ Cluster Trust Bundles ที่ช่วยจัดการกลุ่มใบรับรองที่เชื่อถือได้ในระดับคลัสเตอร์ ทำให้นักพัฒนาสามารถปรับใช้ระบบรักษาความปลอดภัยระดับองค์กรได้ง่ายขึ้นและเป็นมาตรฐานเดียวกัน

สรุปประเด็นหลัก

เปิดตัว Pod Certificates (X.509) สู่สถานะ GA เพื่อความปลอดภัยที่สูงขึ้นแทนที่ JWT

Kubelet รองรับการหมุนเวียนใบรับรองและกุญแจส่วนตัวโดยอัตโนมัติ (Automated Rotation)

Cluster Trust Bundles ช่วยจัดการความเชื่อถือของใบรับรองในระดับคลัสเตอร์ได้อย่างเป็นระบบ

นวัตกรรมและเทคโนโลยี

security

X.509 Pod Identity

ระบบระบุตัวตนสำหรับ Pod โดยใช้ใบรับรอง X.509 ที่รองรับความปลอดภัยระดับ mTLS

infrastructure

Automated Certificate Rotation

การสลับใบรับรองและกุญแจส่วนตัวโดยอัตโนมัติผ่าน Kubelet เพื่อลดความเสี่ยงจากการใช้งานใบรับรองระยะยาว

platform

Cluster Trust Bundles

กลไกการจัดการชุดใบรับรองที่เชื่อถือได้แบบรวมศูนย์ในระดับคลัสเตอร์

Developer Impact
ทีมวิศวกรรมความปลอดภัยและนักพัฒนาแอปพลิเคชันควรปรับเปลี่ยนจากการใช้ Service Account Token มาเป็น Pod Certificates เพื่อความปลอดภัยสูงสุด โดยแอปพลิเคชันต้องรองรับการอ่านใบรับรองที่อัปเดตผ่าน filesystem (inotify) เพื่อรองรับการหมุนเวียนใบรับรองอัตโนมัติ
Keywords
#kubernetes #security #mtls #identity
Original Source

อ่านข้อมูลเพิ่มเติมจากแหล่งข่าวหลัก

Kubernetes