← 一覧へ戻る
cloud 重要度 4/5 1記事1出典 2026/9/4 18:30:00

Kubernetes v1.37、全ノードコンポーネントを非ルートで動かすRootlessモードがBeta昇格

Kubernetes v1.37、全ノードコンポーネントを非ルートで動かすRootlessモードがBeta昇格
この記事の要点

Kubernetes v1.37でKubeletInUserNamespaceがBetaに昇格し、kubeletやCRI等の全コンポーネントを非ルート権限で実行可能になりました。コンテナ突破時のホス…

カテゴリ
cloud
重要度
4/5
出典
Kubernetes Blog
なぜ今読むべきか

インフラと運用設定の変化が事業影響を持ちやすいです。 Kubernetes v1.37でKubeletInUserNamespaceがBetaに昇格し、kubeletやCRI等の全コンポーネントを非ルート権限で実行…

Kubernetes v1.37において、ノードコンポーネントをホスト上の非ルートユーザーで実行可能にする「KubeletInUserNamespace(Rootlessモード)」がBeta機能へ昇格しました。これにより、kubeletやCRI、OCIランタイム、CNIプラグイン、kube-proxyといった主要なコンポーネントがLinuxのユーザー名前空間内で動作し、ホスト側の特権を必要としなくなります。2018年の着想から足掛け8年、v1.22でのAlpha実装を経て、本番環境での実用化に向けた大きな進展を遂げました。

従来の構成では、ノードコンポーネントがホストのルート権限で動作していたため、コンテナ突破などの脆弱性を突かれた際にホスト全体の制御権を奪われるリスクがありました。Rootlessモードを有効にすることで、万が一攻撃を受けても被害範囲を特定の非ルートユーザーアカウント内に限定でき、カーネルやブートローダー、ファームウェアといったOS基盤への永続的な侵害を物理的に遮断できます。これは、v1.36でGAとなったPod単位のユーザー名前空間サポートとは異なる機能であり、これらを組み合わせることで多層的な防御が可能です。

導入にあたっては、以前の特権実行前提の構成からLinuxユーザー名前空間を利用した権限管理への移行が必要です。ホストOS側のカーネル要件やランタイム設定の変更が伴うため、既存のクラスタ設計を見直す必要があります。Rootless環境では一部のファイルシステム操作やデバイス制御に制限が生じる可能性があるため、デプロイ前に自身のワークロードとの整合性を検証することが求められます。

Related tools

この記事に関連するおすすめツール

比較検討しやすい導入候補を優先して表示しています。一部リンクは広告・アフィリエイトを含む場合があります。

フェレット記者の用語メモ

cri

KubernetesがPodを起動するためにコンテナランタイムと通信する標準インターフェースだよ。これがあるおかげでランタイムをDockerからcontainerdなどに切り替えられる。通信はgRPCで行われるけど、ソケットの権限設定を間違えるとkubeletがランタイムと話せなくなってノードがNotReadyのまま固まるから注意してね。

比較: Docker Engine

oci

コンテナの実行形式やイメージの標準規格だよ。これがあるおかげで特定のランタイムに縛られずコンテナを動かせる。Rootless対応では、このランタイム層がユーザー名前空間を正しく解釈できるかが鍵になるよ。バージョンが古いと非ルート実行時に特定のリソース制限が効かなくなるバグに遭遇しやすいから注意が必要だね。

比較: Docker独自のイメージ仕様

出典: Kubernetes Blog

要点を短く整理して掲載しています。詳細は出典を確認してください。

朝の要約メール待機リスト

毎朝7時に「今日の3本」をメールで受け取る(先行導入)。

次に読む

一覧を見る
Vercel、Secure ComputeおよびStatic IP環境でのビルド開始を64%高速化
cloud 2026/9/16 Vercel Changelog
Vercel、Secure ComputeおよびStatic IP環境でのビルド開始を64%高速化

インフラや運用設定の変更が事業に直結します。 Vercelはビルド基盤に事前起動済みのVMを導入し、Secure Compute等のネットワーク設定を伴うビルド開始時間を平均…

Vercelはビルド基盤に事前起動済みのVMを導入し、Secure Compute等のネットワーク設定を伴うビルド開始時間を平均6.7秒から2.4秒へ短縮しました。追加設定なしで自動適用されます。

Kubernetes v1.37: Memory QoS Graduates to Beta
cloud 2026/9/14 Kubernetes Blog
Kubernetes v1.37: Memory QoS Graduates to Beta

インフラや運用設定の変更が事業に直結します。 Kubernetes Blogでクラウド機能が更新され、権限・料金・リージョン条件の差分が示されました

Kubernetes Blogでクラウド機能が更新され、権限・料金・リージョン条件の差分が示されました。

Kubernetes v1.37にてMetrics APIがGA到達、安定版として正式に提供開始
cloud 2026/8/27 Kubernetes Blog
Kubernetes v1.37にてMetrics APIがGA到達、安定版として正式に提供開始

インフラや運用設定の変更が事業に直結します。 Kubernetes v1.37でmetrics.k8s.ioがv1へ昇格し、GA(一般公開)となりました

Kubernetes v1.37でmetrics.k8s.ioがv1へ昇格し、GA(一般公開)となりました。v1beta1からリソースやフィールド構成に変更はありませんが、正式な安定性保証が付与され…

Kubernetes v1.37公開、67件の機能強化を導入し16機能がStableへ昇格
cloud 2026/8/26 Kubernetes Blog
Kubernetes v1.37公開、67件の機能強化を導入し16機能がStableへ昇格

インフラや運用設定の変更が事業に直結します。 Kubernetes v1.37では全67件の機能強化が実施され、16件の機能が安定版(Stable)へ、23件がBetaへと昇格しました

Kubernetes v1.37では全67件の機能強化が実施され、16件の機能が安定版(Stable)へ、23件がBetaへと昇格しました。v1.36以前の機能群から大幅に成熟が進み、Alpha段階…