veilletech.fr
18 sept.

Source · 31 jours de veille

Kubernetes

Ce qui a été retenu de cette source, et sur quels thèmes. Chaque fiche est une synthèse originale et renvoie à l'article d'origine.

8fiches
8jours sur 31
21min de lecture
Cloud & Opsthème

Kubernetes 1.37 coupe le throttling mémoire

Memory QoS passe en bêta dans Kubernetes v1.37 et la feature gate est active sur tous les kubelets, mais le défaut de memoryThrottlingFactor passe de 0.9 à null : sans configuration explicite, le kubelet n'écrit plus memory.high, memory.min ni memory.low. Pour un cluster qui n'utilisait pas la fonctionnalité, la montée de version ne change rien. Pour un cluster qui l'avait activée en alpha sans inscrire le facteur dans sa configuration, le throttling s'arrête sans avertissement.

15 sept.2 min

DEVOPS

Kubernetes 1.37 : les histogrammes changent

Les histogrammes natifs Prometheus passent en bêta dans Kubernetes v1.37 et sont activés par défaut (KEP-5808) : une seule série à paliers exponentiels remplace une série par palier, avec jusqu'à 90 % de séries temporelles en moins. La double exposition garde les paliers classiques — à condition de configurer Prometheus correctement.

12 sept.3 min

DEVOPS

Kubernetes : cinq états normalisés pour un node

Kubernetes v1.37 réserve cinq noms de conditions de nœud — DrainInProgress, Drained, MaintenancePlanned, MaintenanceInProgress et GracefulNodeShutdownInProgress — pour dire, dans l'API et non plus par une annotation maison, qu'un nœud est en train d'être drainé, entretenu ou arrêté proprement. Ce sont des conditions déclaratives : elles donnent un vocabulaire partagé aux contrôleurs et aux outils de maintenance, sans imposer de comportement.

10 sept.3 min

DEVOPS

Kubernetes ne tourne plus en root sur l'hôte

Kubernetes v1.37 promeut en bêta le feature gate KubeletInUserNamespace, dit mode rootless : kubelet, runtime CRI/OCI, plugins CNI et kube-proxy tournent tous sous un utilisateur non privilégié de l'hôte via un user namespace Linux. Les évasions de conteneur historiques — cr8escape sur CRI-O, deux failles runc, gitRepo sur le kubelet, containerd via labels d'image — donnaient root sur la machine ; elles se limiteraient désormais à un compte sans droits. Le gate est activé par défaut mais ne bascule rien seul.

5 sept.3 min

DEVOPS

Kubernetes descend enfin à zéro pod

Kubernetes v1.37 promeut en bêta, activé par défaut, le scale-to-zero du HorizontalPodAutoscaler : minReplicas peut valoir 0, sans add-on externe. La fonction ne marche qu'avec des métriques Object ou External — CPU et mémoire sont exclus, faute de pod à mesurer.

3 sept.3 min

DEVOPS

Kubernetes réécrit vos objets stockés

La Storage Version Migration passe GA dans Kubernetes v1.37 et son API est activée par défaut. Un objet StorageVersionMigration déclaratif suffit désormais à réécrire tous les objets d'une ressource dans la version de stockage courante — ce qu'il fallait faire jusqu'ici avec des scripts kubectl ou le composant externe kube-storage-version-migrator.

1 sept.2 min

DEVOPS

Kubernetes : des certificats X.509 pour vos pods

Kubernetes 1.37 fait passer en GA les Pod Certificates et les Cluster Trust Bundles : l'émission de certificats X.509 pour TLS et mTLS entre dans le cœur du projet. La clé privée est générée par le kubelet et ne quitte pas le nœud, ce qui remplace un jeton porteur par une preuve de possession.

29 août2 min

DEVOPS

Kubernetes 1.37 : les dépréciations à noter

Kubernetes v1.37 « Garhwal » sort avec 67 améliorations (16 stables, 23 bêta, 27 alpha), mais l'essentiel est dans les dépréciations : kube-dns, le mode ipvs de kube-proxy, et l'interdiction désormais stricte pour les pods statiques de référencer des Secrets ou ConfigMaps.

27 août3 min

DEVOPS