# В выпуске Kubernetes 1.37 добавлена ​​поддержка Kubelet без рута и API метрик ресурсов контейнера

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/kubernetes-1-37-release-rootless-kubelet-resource-metrics-api-2026-09-22-morn-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-22T05:56:41.803+00:00
Updated: 2026-09-22T05:56:41.983172+00:00

> Cloud Native Computing Foundation выпускает Kubernetes 1.37, повышая безопасность узлов без root-доступа до общедоступности наряду с телеметрией контейнера ядра в реальном времени.

## TL;DR
- Фонд Cloud Native Computing Foundation официально выпустил Kubernetes версию 1.37 с тридцатью восемью целевыми улучшениями.
- Выполнение кубелета без рута стало общедоступным, что позволяет агентам рабочих узлов работать без привилегий корневой операционной системы.
- Стандартизированный API Container Resource Metrics заменяет устаревшие демоны мониторинга высокочастотной телеметрией ядра с низкими издержками.
- Изоляция пространства имен пользователя не позволяет эксплойтам взлома контейнера повышать привилегии базовому ядру хоста Linux.

## Key points
- Kubernetes 1.37 был официально закрыт 21 сентября 2026 года, что обеспечило важные улучшения корпоративной безопасности и наблюдаемости.
- Прекращение выполнения кубелета без root-прав нейтрализует целые классы уязвимостей, связанные с эскалацией вредоносного контейнера.
- API Container Resource Metrics напрямую интегрируется с современными зондами eBPF для предоставления статистики ЦП и памяти на уровне миллисекунд.
- Алгоритмы планировщика кластера были переработаны, чтобы уменьшить фрагментацию памяти в гетерогенных пулах ускорителей GPU и TPU.
- Функции динамического распределения ресурсов упрощают резервирование специализированных сетевых структур и аппаратных ускорителей шифрования.
- Команды разработчиков корпоративных платформ проверили непрерывные обновления в производственных облачных корпоративных средах с нулевым простоем.

## Что произошло

21 сентября 2026 года Cloud Native Computing Foundation и группа разработчиков открытого исходного кода Kubernetes официально опубликовали версию Kubernetes 1.37. Этот выпуск, созданный в течение нескольких месяцев тщательной разработки и тестирования сообществом, включает тридцать восемь целевых улучшений, предназначенных для повышения устойчивости корпоративной инфраструктуры, обеспечения безопасности с нулевым доверием и возможности наблюдения в реальном времени. Это обновление представляет собой один из наиболее важных выпусков, ориентированных на безопасность, за двенадцатилетнюю историю эксплуатации проекта.

Главной особенностью Kubernetes 1.37 является формальный переход к общедоступному исполнению демона kubelet без root. Исторически сложилось так, что агент управления основным узлом должен был работать с полными правами администратора в операционной системе хоста Linux для управления сетевыми интерфейсами, монтирования томов файлового хранилища и контроля времени выполнения контейнера. В версии 1.37 kubelet полностью работает в непривилегированном пространстве имен пользователей Linux, принципиально отсекая вектор, через который вредоносные рабочие нагрузки контейнера могут поставить под угрозу целостность ядра хоста.

Одновременно с этим в выпуске представлен стабильный API Container Resource Metrics. Разработанный для замены устаревших и фрагментированных демонов сбора метрик, таких как cAdvisor и проприетарные дополнительные агенты, новый собственный API передает высокочастотную телеметрию ресурсов с низкими издержками непосредственно из контроллеров ядра Linux cgroups v2. Это дает группам разработчиков платформ детальную информацию о регулировании ЦП на уровне модулей, насыщенности страниц памяти и глубине сетевых очередей без дополнительных затрат на мониторинг ЦП.

![Структурированная сетевая кабельная система высокой плотности и топология коммутатора, соединяющая рабочие узлы Kubernetes с высокой доступностью.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1790055067737-xk650i-kubernetes-1-37-release-rootless-kubelet-resource-metrics-api-2026-09-22-morning-inside-1-15bf74b70e.webp)
*Сетевые кабели высокой плотности и архитектура коммутаторов, соединяющая распределенные рабочие узлы Kubernetes в производственных кластерах.*

## Почему это важно

В современных мультитенантных корпоративных средах кластеры оркестрации контейнеров представляют собой основную цель для изощренных национальных государств и киберпреступников. Уязвимости, которые позволяют злоумышленнику выйти из изолированного контейнера и получить контроль над базовым узлом, создают постоянные операционные риски. Устанавливая работу kubelet без root-доступа в качестве стандартного шаблона развертывания, Kubernetes 1.37 радикально сокращает потенциальный радиус атаки инцидентов безопасности контейнеров.

Кроме того, распространение крупномасштабных конвейеров обучения искусственному интеллекту и высокочастотных торговых нагрузок выявило ограничения традиционных инструментов наблюдения за кластерами. Устаревшие программы очистки метрик, опрашивающие узлы каждые пятнадцать или тридцать секунд, не могут улавливать микровсплески, вызывающие скачки задержек и нехватку памяти. Высокочастотная телеметрия, обеспечиваемая API Container Resource Metrics, позволяет автоматизированным горизонтальным автомасштабирующим модулям реагировать на скачки нагрузки с интервалом в доли секунды.

Экономический эффект от такого повышения эффективности значителен. Крупные корпоративные организации, эксплуатирующие сотни тысяч процессорных ядер у поставщиков общедоступных облаков, часто выделяют избыточную мощность кластера на тридцать процентов исключительно для защиты от непредсказуемых пиков использования ресурсов. Более детальная телеметрия и гибкое планирование позволяют организациям более плотно упаковывать рабочие нагрузки, что приводит к прямому снижению затрат на облачную инфраструктуру.

## Технические детали

Выполнение kubelet без root в Kubernetes 1.37 использует пространства имен пользователей Linux (user_namespaces) наряду с CRI-O без root и средами выполнения контейнеров. Процесс kubelet выполняется с несопоставленным идентификатором пользователя, сопоставляя корневые запросы контейнера с высокими непривилегированными диапазонами UID на хосте. Предоставление тома хранилища и настройка сети выполняются с помощью изолированных непривилегированных вспомогательных демонов, использующих профили seccomp для блокировки опасных системных вызовов.

API Container Resource Metrics напрямую взаимодействует с ядром Linux через облегченные зонды eBPF, встроенные в интерфейс среды выполнения контейнера. Вместо многократного чтения псевдофайлов файловой системы в /sys/fs/cgroup API использует общие кольцевые буферы для публикации телеметрии потребления ресурсов с почти нулевыми издержками на сериализацию. Платформы мониторинга, такие как Prometheus, могут использовать эти метрики через конечные точки потоковой передачи gRPC.

Улучшения планировщика в версии 1.37 также включают встроенную поддержку распознавания топологии нескольких экземпляров графического процессора. Планировщик анализирует топологии межсоединений PCIe и NVLink при привязке модулей к рабочим узлам, гарантируя, что рабочие нагрузки распределенной тензорной обработки размещаются на ускорителях с наименьшей задержкой связи между устройствами.

![Многоузловая кластерная ферма серверов, выполняющая распределенные контейнерные микросервисы и автоматизированную облачную инфраструктуру.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1790055072824-vk9s87-kubernetes-1-37-release-rootless-kubelet-resource-metrics-api-2026-09-22-morning-inside-2-2c08fc6731.webp)
*Узлы кластера серверов распределенного центра обработки данных, управляющие контейнерными микросервисами и пространствами имен непривилегированных пользователей.*

## Влияние на рынок и отрасль

Выпуск Kubernetes 1.37 укрепляет позиции платформы как универсальной операционной системы для распределенных облачных вычислений. Управляемые облачные предложения Kubernetes, включая Amazon EKS, Google Kubernetes Engine и Microsoft Azure AKS, объявили об ускоренных графиках развертывания, чтобы предложить своим корпоративным клиентам пулы узлов рабочих узлов без root.

Для поставщиков программного обеспечения корпоративной безопасности и соответствия требованиям новый выпуск требует обновлений механизмов обеспечения соблюдения политик и агентов обнаружения конечных точек. Платформы безопасности должны обеспечивать бесперебойную работу своих перехватчиков мониторинга в пространствах имен непривилегированных пользователей, одновременно интегрируясь с собственным API метрик для аудита базовых конфигураций узлов.

Эти достижения также способствуют более широкому внедрению облачной инфраструктуры в строго регулируемых секторах, таких как оборона, банковское дело и критически важные телекоммуникации. Руководители службы информационной безопасности, которые раньше не решались запускать мультитенантные кластеры из-за рисков общего ядра, теперь могут потребовать изоляцию без корней в качестве стандартной нормативной базы.

## За чем следить дальше

В ближайшие кварталы корпоративные команды DevOps будут проверять пути последовательной миграции с устаревших привилегированных кластеров kubelet на конфигурации без root-доступа. Мониторинг того, как существующие драйверы CSI хранилища и сложные сетевые плагины CNI взаимодействуют с пространствами имен непривилегированных пользователей, будет иметь решающее значение на начальных циклах корпоративного обновления.

Разработчики сообщества будут следить за эволюцией механизмов автомасштабирования с открытым исходным кодом, поскольку они включают в себя высокочастотную телеметрию ядра из API Container Resource Metrics. Системы прогнозного автомасштабирования, обученные на сигналах групповой группы в режиме реального времени, могут по-новому определить, как масштабируется облачная инфраструктура в условиях нестабильного трафика.

Наконец, руководящий комитет проекта Kubernetes сосредоточит усилия по разработке на предстоящем цикле 1.38, при этом первые рабочие группы сосредоточат внимание на встроенном выполнении контейнеров WebAssembly и автоматическом квантово-устойчивом транспортном шифровании между узлами связи.

## Источники

- [Официальные примечания к выпуску проекта Kubernetes](https://kubernetes.io/blog/2026/09/21/kubernetes-1-37-release)— Официальная документация по выпуску с подробным описанием выпуска безрутовых kubelet, API Container Resource Metrics и графиков прекращения поддержки.

- [Новый стек Cloud Native](https://thenewstack.io/kubernetes-1-37-arrives-with-rootless-kubelet-security)— Подробный технический анализ улучшений изоляции пространства имен пользователей и предотвращения возможных атак на безопасность.

- [Архитектура InfoQ и масштабируемость](https://www.infoq.com/news/2026/09/kubernetes-1-37-features-metrics)— Охват интерфейсов мониторинга ресурсов контейнера в реальном времени, оптимизации планировщика и тестов масштабирования кластера.

Mentions: Фонд облачных вычислений, Кубернетес, Linux Фонд

## Sources
- [Официальные примечания к выпуску проекта Kubernetes](https://kubernetes.io/blog/2026/09/21/kubernetes-1-37-release)
- [Новый стек Cloud Native](https://thenewstack.io/kubernetes-1-37-arrives-with-rootless-kubelet-security)
- [Архитектура InfoQ и масштабируемость](https://www.infoq.com/news/2026/09/kubernetes-1-37-features-metrics)