Kubernetes 1.36 « Haru » : espaces de noms utilisateur et politiques de mutation en stable

2026-04-22 · Éditeur : Kubernetes · Domaine : Cloud & DevOps

Le 22 avril 2026, Kubernetes 1.36 livre 70 évolutions (18 stables) : les espaces de noms utilisateur et les politiques d'admission de mutation en CEL passent en stable, gitRepo est retiré et externalIPs est déprécié.

Ce qui change

  • 70 évolutions : 18 stables, 25 en bêta, 25 en alpha.
  • Espaces de noms utilisateur et politiques de mutation en CEL passent en stable.
  • Volume gitRepo retiré ; champ externalIPs des Services déprécié.
  • Ordonnancement atomique de groupes de pods (PodGroup) en alpha.

### Ce qui change Le 22 avril 2026, Kubernetes publie la version **1.36 « ハル (Haru) »**, du japonais pour le printemps : **70 évolutions**, dont 18 stables, 25 en bêta et 25 en alpha. Le cycle a mobilisé 106 entreprises et 491 personnes ; l'écosystème cloud natif au sens large en compte 370 et 2 235. ### Caractéristiques - **Espaces de noms utilisateur** (user namespaces) en stable : le compte root d'un conteneur est associé à un utilisateur sans privilège sur l'hôte, pour limiter les conséquences d'une évasion de conteneur. - **Politiques d'admission de mutation** (MutatingAdmissionPolicy) en stable : des mutations déclaratives en CEL dans le serveur d'API, qui remplacent bien des webhooks externes. - Autorisation fine de l'API du kubelet en stable, évitant d'accorder la permission trop large `nodes/proxy` pour la supervision ; les instantanés de groupes de volumes passent aussi en stable. - En alpha : ordonnancement tenant compte des charges de travail, avec une nouvelle API PodGroup traitée de façon atomique (tous les pods liés ensemble, ou aucun). - **Retrait du volume gitRepo** ; dépréciation du champ `externalIPs` des Services ; Ingress NGINX retiré le 24 mars 2026. ### Pourquoi c'est important Les espaces de noms utilisateur et les politiques CEL sont deux gains de sécurité activables sans produit supplémentaire, à intégrer aux référentiels de durcissement. À l'inverse, le retrait de `gitRepo` et la dépréciation de `externalIPs` demandent un inventaire des charges concernées avant la montée de version. L'article DRA du 7 mai précise que DRA s'étend aux ressources natives (CPU, mémoire) et aux groupes de pods, ce qui renforce le positionnement IA. ### À retenir Kubernetes 1.36 durcit l'isolation et l'admission par défaut, et nettoie des mécanismes à risque comme gitRepo.

Liens

Tags : Kubernetes, Cloud natif, Sécurité, Conteneurs, Open Source