2026年9月4日,Kubernetes官方博客发布了一篇由NTT工程师Akihiro Suda撰写的文章,正式宣布KubeletInUserNamespace特性(也被称为无根Kubelet/Rootless模式)在Kubernetes v1.37中进入Beta阶段。这一特性把“无根运行”的边界从容器进一步延伸到了Kubelet组件本身,是云原生基础设施在安全隔离上的一次重要推进。本文从云原生基础设施视角解读。
什么是无根Kubelet
传统上,Kubelet作为管理节点工作负载的守护进程,通常需要以root权限运行,以完成挂载、网络与资源管理等操作。KubeletInUserNamespace(无根Kubelet)允许Kubelet以普通用户身份运行在用户命名空间(user namespace)中,即使进程被攻破,其潜在影响面也受到用户命名空间的约束,从而降低提权风险。这是对容器安全“纵深防御”理念在控制面组件层面的一次落地。
进入Beta的意义与演进路线
从Alpha推进到Beta,意味着该特性的稳定性与API设计经过了更多真实场景的验证,社区对其投入也将随之加大。对运行在共享或多租户环境中的云原生团队而言,无根Kubelet有望进一步收紧工作负载的隔离边界,配合其他安全加固手段,构建更可信的容器底座。该特性由来自NTT等社区的维护者推动,体现了Kubernetes在安全与易用性平衡上的持续投入。
对云原生安全基线的启示
无根Kubelet的成熟,预示着“无特权、最小权限”正在成为云原生运行时的默认追求。对平台团队来说,建议在测试环境先行验证该特性与现有CNI、存储与安全插件的兼容性,评估其能带来的隔离收益与可能的运维复杂度,再决定生产集群的启用节奏。
小结
KubeletInUserNamespace进入Beta,是Kubernetes生态系统在安全隔离方向上迈出的新一步。对于追求“最小化特权”的云原生基础设施建设者,这是一个值得持续跟踪、适时引入的关键能力。