РАЗРАБОТКА

Kubernetes представил Pod Certificates для защиты кластеров

Kubernetes 1.37 внедрил Pod Certificates для безопасной аутентификации. Новый механизм обеспечивает защиту кластеров при использовании X.509 сертификатов.

✍️ Редакция iTech News | 28.08.2025 | ⏱ 2 мин | Источник: Kubernetes Blog

Kubernetes выпустил версию 1.37, в которой представлены Pod Certificates — новый механизм для безопасной аутентификации приложений в облаке. Это изменение значительно повышает уровень безопасности при взаимодействии сервисов, что критично в современной инфраструктуре, зависящей от облачных технологий.

Почему это важно для разработчиков

Новый механизм предоставляет возможность использования X.509 сертификатов, что дает разработчикам более безопасный способ аутентификации по сравнению с традиционными JWT. Подход с сертификатами позволяет избежать проблем с использованием bearer-токенов, которые могут быть перехвачены и использованы злоумышленниками.

В Kubernetes 1.37 kubelet получил встроенную поддержку Pod Certificates и Cluster Trust Bundles, но для выпуска сертификатов по-прежнему нужен отдельный signer controller. Сертификаты и цепочки доверия монтируются в поды как projected volumes и автоматически обновляются по мере истечения срока действия. Главная цель — упростить использование TLS и mTLS в Kubernetes-кластерах.

Преимущества нового подхода

Pod Certificates предлагают разработчикам гибкость в настройках аутентификации благодаря различным расширениям сертификатов, которые могут быть созданы для специфических задач. Это отличие от упрощенной схемы JWT, которая имеет ограниченные возможности и стандартизированные утверждения. Система сертификатов позволяет создавать многообразные решения для различных сценариев.

Но в самом Kubernetes готовых signer-компонентов пока нет: для тестирования этой функции проект предлагает использовать сторонний signer, например Tinycert. Это важно учитывать командам, которые захотят опробовать Pod Certificates сразу после обновления до версии 1.37.

Каждому разработчику стоит обратить внимание

Для российских команд важность внедрения Pod Certificates очевидна. В условиях растущих рисков по безопасности в облачных средах использование новых возможностей Kubernetes становится критически важным. К тому же, знание о механизмах аутентификации, основанных на сертификатах, поможет подготовиться к будущим проектам и вызовам, связанным с защищенностью данных.

Следующий практический шаг после релиза — изучить официальную документацию Kubernetes по Pod Certificates и Cluster Trust Bundles, а также примеры с Tinycert, если нужно быстро проверить функцию в тестовом кластере.

Поделиться: Telegram X LinkedIn