1.3.16. sigstore の独自の PKI 持ち込み (BYOPKI) イメージ検証へのサポート
sigstore ClusterImagePolicy および ImagePolicy オブジェクトを使用して policy.json ファイルに BYOPKI 設定を生成できるようになり、BYOPKI でイメージ署名を検証できるようになりました。詳細は、クラスターおよびイメージポリシーパラメーターについて を参照してください。
1.3.16.1. Linux ユーザー名前空間のサポートが一般提供になりました リンクのコピーリンクがクリップボードにコピーされました!
Pod とコンテナーを Linux ユーザー名前空間にデプロイするためのサポートが一般提供になり、デフォルトで有効になります。個々のユーザー名前空間で Pod とコンテナーを実行すると、侵害されたコンテナーから他の Pod やノード自体に及ぶ可能性のあるいくつかの脆弱性を軽減できます。この変更には、ユーザー名前空間で使用するために特別に設計された 2 つの新しい Security Context Constraints (restricted-v3 と nested-container) が含まれています。また、/proc ファイルシステムを Pod で unmasked として設定することもできます。詳細は、Linux ユーザー名前空間での Pod の実行 を参照してください。