首页
/ Kubernetes v1.30 版本变更全景解析:关键特性、安全公告与补丁升级路径

Kubernetes v1.30 版本变更全景解析:关键特性、安全公告与补丁升级路径

2026-09-06 16:48:22作者:申梦珏Efrain

本文基于 Kubernetes 仓库中 CHANGELOG-1.30.md 完整解读 v1.30 系列(从 v1.30.0-alpha.1 到 v1.30.14 共 22 个版本)的变更脉络:v1.30.0 正式版的特性亮点与 API/弃用变更、补丁版本修复的关键回归与安全漏洞(CVE-2024-5321、CVE-2024-9042、CVE-2025-0426),以及各版本产物的组成与校验方式。读完后,你可以快速判断当前 1.30.x 补丁版本覆盖了哪些修复,以及升级时应重点关注的行为变化与破坏性变更。

1.30 系列的发布节奏与版本构成

CHANGELOG-1.30.md 采用 Kubernetes 标准的 changelog 结构(文件顶部为自动生成的 TOC,由 GENERATED_TOC munge 标记包裹),完整覆盖了 1.30 分支的全部 22 个版本:

阶段 版本
预览版 v1.30.0-alpha.1、alpha.2、alpha.3、beta.0、rc.0、rc.1、rc.2
正式版 v1.30.0
补丁版 v1.30.1 至 v1.30.14

每个版本的段落都由三部分组成,这一结构本身是阅读 1.30 系列变更的导航骨架:

  1. Downloads for v1.30.x:该版本的产物清单,包含 Source Code、Client Binaries、Server Binaries、Node Binaries 四类 tarball(附 sha512 校验和),以及 Container Images 清单;
  2. Changelog since v1.30.x-1:与上一版本相比的变更,按 Changes by Kind 分组(Deprecation / API Change / Feature / Bug or Regression / Other (Cleanup or Flake) / Failing Test / Documentation / Uncategorized);
  3. Dependencies:Go 模块依赖的 Added / Changed / Removed 列表。

产物命名遵循固定矩阵,从源码清单可以确认 1.30 支持的架构范围:

  • Client Binaries:darwin-amd64/arm64,linux-386/amd64/arm/arm64/ppc64le/s390x,windows-386/amd64/arm64(共 11 个组合);
  • Server Binaries:linux-amd64/arm64/ppc64le/s390x(4 个组合);
  • Node Binaries:linux 四个架构加 windows-amd64(5 个组合);
  • Container Images:conformance、kube-apiserver、kube-controller-manager、kube-proxy、kube-scheduler、kubectl 六个镜像,均以 manifest list 形式发布,支持 amd64/arm64/ppc64le/s390x 四种架构。文档同时说明可以直接在镜像名后加 -$ARCH 后缀拉取指定架构的镜像。

所有二进制与源码 tarball 均提供 sha512 哈希,例如 v1.30.0 的 kubernetes-src.tar.gz 校验和为 69a4ae4e4d227f784e241078b5667b7b7eb3cf787d237475cb311e6d417ceb2057624db6d2a5dded81e97db6250fb2e642388b564107fa86ac3c4b5e75980843,下载后可用 sha512sum 本地校验产物完整性。各版本清单在 CHANGELOG-1.30.md 中均有逐项列出;如需定位其它系列的变更记录,可参考 CHANGELOG/README.md 的版本索引。

v1.30.0 正式版:Deprecation 与弃用移除

v1.30.0 是第一个携带大量特性毕业与清理动作的版本,changelog 中明确列出的 Deprecation 项有两条,升级前必须评估:

  1. kubectl 移除 prune-whitelist 标志kubectl apply 的已弃用标志 prune-whitelist 被删除,需改用 prune-allowlist(对应上游 PR #120246)。脚本中若依赖旧标志名,升级 kubectl 到 1.30 后会直接失败。
  2. 移除 SecurityContextDeny 准入插件:该插件自 v1.27 起弃用,在 1.30 中被彻底删除。文档明确建议改用 v1.25 起可用的 Pod Security Admission 插件替代。仍在使用该插件做安全兜底的集群,升级前需要先切换到 PSA。

v1.30.0 正式版:API 变更与行为语义

v1.30.0 的 API Change 分组是全系列信息量最大的部分,以下按主题归组梳理(每条均来自 CHANGELOG-1.30.md 的 v1.30.0 段落):

认证体系重构(结构化认证)

  • StructuredAuthenticationConfiguration 特性进入 Beta 并默认启用AuthenticationConfiguration 类型提升到 apiserver.config.k8s.io/v1beta1
  • 支持在认证配置中声明最多 64 个 JWT authenticator--authentication-config 指定的 JWT 配置支持文件变化时动态热加载
  • 新增 DiscoveryURL 字段:当 well-known / JWKS 端点与 issuer 不同址(如托管在集群内本地)时可覆盖发现地址。
  • audienceMatchPolicy 字段支持配置多个 audience:单个 audience 时可留空,多个时必须设为 MatchAny
  • JWT 配置中若 username.expression 使用了 claims.email,则 claims.email_verified 必须出现在 username.expressionextra[*].valueExpressionclaimValidationRules[*].expression 中;OIDC 认证基于 CEL 表达式得出空字符串用户名时请求将直接失败(此前会以空用户名通过认证)。
  • 若 JWT authenticator 与 ServiceAccount 配置之间存在 issuer 冲突,API Server 现在会在启动时直接报错,而非带病运行。
  • ServiceAccount token 资源处理器使用的审计注解键更新为 authentication.kubernetes.io/issued-credential-id

授权体系

  • AuthorizationConfiguration 类型提升到 apiserver.config.k8s.io/v1beta1StructuredAuthorizationConfiguration 进入 Beta 并允许使用 --authorization-configuration 标志;--authorization-config 文件同样支持热加载,且新增 apiserver_authorization_config_controller_automatic_reload_last_timestamp_seconds 指标(成功/失败通过 status 标签区分),热加载失败时继续沿用旧配置。
  • AdmissionWebhookMatchConditions 提升到 GA,特性门控锁定为默认值。

Job 与策略类 API

  • Job 新增 alpha 字段 managedBy:只要值不是保留串 kubernetes.io/job-controller,内建 Job 控制器就会跳过该 Job,把协调职责委托给字段值所指示的外部控制器。
  • Job 新增 alpha 级 SuccessPolicy 支持。
  • ValidatingAdmissionPolicy 提升到 GA 并默认启用,同时支持带 variables 的类型检查策略,并将 TokenReview、SelfSubjectReview、LocalSubjectAccessReview、SubjectAccessReview 从所有版本的 authentication/authorization API 组中排除。
  • 新增 MutatingAdmissionPolicy 特性门控(准入链中的变更策略,Alpha)。

调度与存储相关 API

  • Pod 调度门(spec.schedulingGates / PodSchedulingReadiness)和拓扑分布约束的 minDomains毕业到 GA,对应特性门控不再有任何效果。
  • StorageVersionMigration API 从 CRD 变为内置 API
  • DRA(动态资源分配):DRA 驱动可以使用“结构化参数”让调度器处理 claim 分配;resource.k8s.ioResourceClaim.status.reservedFor 数组的 strategic merge patch 策略改为可追加单个条目——依赖旧行为(整体替换数组)的客户端会受影响。
  • nominalConcurrencyShares 字段在 flowcontrol.apiserver.k8s.io/v1v1beta3 中现在接受零值。
  • 新增 CBOR 版 runtime.Serializer 实现;在 CBOR 毕业到 Alpha 之前,配置了 CBOR 支持的 API Server 会拒绝启动
  • 聚合发现(aggregated discovery)同时支持 v2beta1v2 类型,特性提升到 GA。
  • CRD 支持 alpha 级字段选择器:启用 CustomResourceFieldSelectors 门控后,CRD 可声明 selectableFields,在 list/watch 请求中按字段过滤自定义资源。
  • CRDValidationRatcheting 门控提升到 Beta 并默认启用;同时修复了 optionalOldSelf 字段在未启用该门控时被意外允许设置的问题。

Kubelet 与节点侧

  • kubelet 配置支持通过 podLogsDir 键自定义 Pod 日志根目录(默认 /var/log/pods)。
  • memorySwap.swapBehavior 新增取值 NoSwap 且未指定时默认即为 NoSwap;旧取值 UnlimitedSwap 被移除。
  • 用户命名空间支持成为 Beta 特性,且 kubelet 可配置创建用户命名空间时使用的 ID;若 hostUserns=false 且 CRI 运行时不支持用户命名空间,kubelet 会拒绝创建 Pod。
  • 容器日志支持并发轮转:containerLogMaxWorkers 控制最大并发轮转数、containerLogMonitorInterval 控制监控间隔。
  • NewVolumeManagerReconstruction 特性 GA;ImageMaximumGCAge 提升到 Beta,且 ImageGCMaxAge 行为调整为 kubelet 重启后等待 MaxAge 时长才开始回收。
  • readOnly 卷在内核 ≥ 5.12 上支持递归只读(RRO)挂载(KEP-3857,CRI API 同步实现);procMount=Unmasked 现在要求同时设置 spec.hostUsers=false
  • AppArmor 配置迁移到 PodSecurityContext 与容器 SecurityContext 字段;Beta 阶段的 AppArmor annotation 弃用,节点 Ready condition 不再包含 AppArmor 状态。
  • 默认驱逐阈值 EvictionHard 中新增 imagefs.inodesfree
  • 结构化授权/认证配置中的 CEL:新增 IP/CIDR 地址库(声明 1.31 起才开放使用)。
  • 审计日志新增 apiserver.latency.k8s.io/decode-response-object 注解,记录响应对象解码耗时。

kube-apiserver 请求路径

  • watch cache:当请求 sendInitialEvents 时会等待 cache 至少新到 requestedWatchRV;将 watch cache 自身的 watch 移到独立 RPC 以防饥饿,可用 SeparateCacheWatchRPC 特性门控关闭该行为。
  • 为缓解 etcd watch 缺陷对 1.27+ 版本 watch 稳定性的影响,默认恢复“无 resourceVersion 的 watch 请求从 watch cache 提供”的旧行为,可用 WatchFromStorageWithoutResourceVersion 门控切回新行为。
  • APIServingWithRoutine(每条 watch 响应独立 goroutine 的优化)保留但可用门控关闭;后续补丁版将其从 Beta 降级回 Alpha 并默认关闭(见下文 v1.30.4)。

v1.30.0 正式版:新特性与可观测性增强

Feature 分组的高价值条目(均出自 v1.30.0 段落):

  • 调度器调度提示(scheduling hints)成组落地NodeAffinityNodeResourceFitNodeUnschedulable 插件实现调度提示,PodTopologySpread 插件在相关 Pod 增删改或匹配 topologyKey 的节点变化时重试;调度队列现在会感知 extender 失败并及时重新入队(此前 Pod 最长可能卡在 unschedulable 池 5 分钟);NodeAdded QueueingHint 通过为有 NodeAdded 事件但没有 UpdateNodeTaint 事件的插件注册 UpdateNodeTaint 事件来提升入队效率。
  • client-go 引入特性门控机制:可通过环境变量或命令行选项控制客户端行为;新增 WatchListClient 门控,允许客户端接收逐项流而非分块数据;client-go 支持将子资源字段从客户端管理升级为服务端管理;leader 选举优化为乐观更新租约,并新增 leader_election_slowpath_total 指标。
  • Informer 支持启动后追加 IndexerNewEventBroadcasterAdapterWithContext 成为支持上下文日志的推荐构造方式。
  • kubectl 增强kubectl get cronjob 输出新增 Timezone 列;kubectl get job 显示 Job 状态;kubectl describe 对 Job 增加 Suspend、对 Pod 模板增加 Node-Selectors/Tolerations;kubectl debug 新增 sysadmin profile 与 custom 标志;kubectl config set-credentials 新增 exec-interactive-modeexec-provide-cluster-info 标志;kubectl logs 找不到 Pod 时错误信息带上命名空间;kubectl explain 展示字段枚举值。
  • 远程命令 WebSocket 化进入 Betakubectl exec/cp/attach 的服务端门控 TranslateStreamCloseWebsocketRequests 与客户端环境变量 KUBECTL_REMOTE_COMMAND_WEBSOCKETS 默认启用,需要关闭必须显式设为 falsekubectl port-forward 走 WebSocket(内嵌 SPDY)仍为 Alpha,需 KUBECTL_PORT_FORWARD_WEBSOCKETS=true 且 API Server 启用 PortForwardWebsockets 门控。
  • 指标面:新增 image_pull_duration_seconds(含镜像拉取排队时间,按镜像大小分桶)、image_garbage_collected_total 增加 reason 标签(区分 age/space)、apiserver_watch_cache_read_waitapiserver_authorization_decisions_total、JWT authenticator 延迟与热加载指标、授权 webhook 评估指标等;所有组件的 /metrics/slis 端点新增 process_start_time_secondsapiserver_storage_size_bytes 标签 cluster 更名为 storage_cluster_id 且稳定性提升到 STABLE。
  • kubeadm:新增 WaitForAllControlPlaneComponents 特性门控(kubeadm init / join --control-plane 时等待全部控制面组件就绪,而非仅 kube-apiserver,引入 wait-control-plane 阶段);kubeadm certs check-expiration 支持 -o yaml|-o json 机器可读输出(新 API output.kubeadm.k8s.io/v1alpha3,v1alpha2 弃用);upgrade plan 打印所有待升级的 kubelet 与节点。
  • 上下文日志(contextual logging)进入 Beta 并默认启用;文本日志改用 klog textlogger,info/error 分流与缓冲同时支持文本输出(Alpha、默认关)。
  • 网络--nodeport-addresses 默认行为从“所有节点 IP”改为“仅主节点 IP”;KubeProxyDrainingTerminatingNodes 提升到 Beta;StableLoadBalancerNodeSet GA;LoadBalancerIPMode 进入 Beta;kube-proxy nftables 模式兼容内核 5.4;HPA 支持按容器指标毕业到 stable。
  • 组件镜像与依赖:cAdvisor 升至 v0.49.0,etcd 镜像构建 v3.5.11(后在补丁中更新到 3.5.12),kube-dns/nodelocaldns 升至 1.22.28(后 1.23.0),cri-tools v1.29.0,CNI plugins v1.4.0,metrics-server v0.7.0。
  • 构建:1.30 使用 Go 1.21.6/1.22 系列构建(正式版段落记录到 1.22.1);仓库切换到 Go workspace,k8s.io/code-generator 各工具的参数因此有破坏性变化,下游代码生成消费者需要关注 staging/src/k8s.io/code-generator/kube_codegen.sh 的变化。

清理与移除(Other 分组中的重点)

  • 一次性移除多个 GA 特性门控:RemoveSelfLinkExpandedDNSConfigKubeletPodResourcesKubeletPodResourcesGetAllocatableMinimizeIPTablesRestoreProxyTerminatingEndpointsExperimentalHostUserNamespaceDefaultingGateAPISelfSubjectReview 门控移除后特性无条件启用;LegacyServiceAccountTokenTracking 移除;LegacyServiceAccountTokenCleanUp GA 并锁定默认值;ConsistentHTTPGetHandlers 锁定默认值。
  • in-tree 云提供商继续收缩:Azure in-tree 云提供商移除,vSphere in-tree 云提供商弃用并移除,均指向外部云提供商方案;azureFile in-tree 存储插件弃用;--cidr-allocator-type=CloudAllocator 将在今后的版本移除。
  • 计划移除的 kube-scheduler 标志 --pod-max-in-unschedulable-pods-duration 因存在“自定义插件下 Pod 卡 5 分钟”的已知问题而暂缓移除

补丁版本:v1.30.1–v1.30.4(首个安全版本之前)

v1.30.1:修复 1.30.0 的 OpenAPI 描述回归(imagePullSecretshostAliases 用作键的字段应标记为 defaulted/required);暴露 --applyconfig-openapi-schema 标志并修复 applyconfig-gen 的 import 循环;DaemonSet Pod 调度吞吐提升到可达 300 pods/s;修复 Azure Disk/vSphere 持久卷被 PersistentVolumeLabel 插件误拒;修复 1.29 引入的数据竞争(可能导致 kube-controller-manager/kube-scheduler panic);kubeadm upgrade 从 kube-system/kubelet-config 下载 KubeletConfiguration 的回归修复等。

v1.30.2:新增 StrictCostEnforcementForVAP / StrictCostEnforcementForWebhooks 门控(强烈建议尽早开启);调度器针对“大量节点且 prefilter 只剩 1-2 个候选(如 DaemonSet)”场景的性能改进,同时提示树外 PostFilter 插件开发者注意 NodeToStatusMap 语义变化(缺失值应解释为 UnschedulableAndUnresolvable);kubeadm kubelet 健康检查改为遵循 KubeletConfiguration 中配置的 healthz 地址而非硬编码 localhost:10248;修复 scheduler 处理 affinity 不匹配真实节点 Pod 时崩溃的 1.30 回归等。

v1.30.3第一个包含安全修复的补丁版,修复 CVE-2024-5321(详见下文)。功能上 Go 升至 1.22.5;默认掩码路径加入 /sys/devices/virtual/powercap(降低同内核工作负载间的功耗侧信道风险);修复 DRA Pod 被 PreEnqueue 插件拒绝后卡在不就绪池的问题;修复静态 PV(CSI 类型或带迁移 annotation)删除时被误置为 Failed 状态的问题;修复 Job 在启用 successPolicy 时 SuccessCriteriaMet 条件被无条件添加的问题。

v1.30.4:API Server 侧重要回退——将 APIServingWithRoutine 从 Beta 降级为 Alpha 且默认关闭(即每条 watch 响应独占 goroutine 的优化重新停用);修复终态 Pod 的 PodIP 字段被临时移除的问题;修复 Always restartPolicy 的 init 容器在 Pod 未初始化完成时无法优雅退出的问题;修复 1.27+ 单命名空间 watch 事件不投递、CRD 非法 schema 叠加 CEL 规则可能引发 apiserver 崩溃的问题;kubeadm joindiscovery.timeout 被硬编码 5m 的回归修复;kubectl exec/cp/attach 走 HTTPS 代理失败的 1.30 默认行为回归修复;StatefulSet autodelete 尊重 PVC 上的控制属主。

安全公告:1.30 补丁系列修复的三个 CVE

1.30 系列共在三个补丁版中发布了 Important Security Information,这是运维排期时最需要逐条核对的内容:

CVE-2024-5321(v1.30.3 修复):Windows 容器日志权限不当

  • 影响:含 Windows 节点的集群中,BUILTIN\Users 可能读取容器日志,NT AUTHORITY\Authenticated Users 可能修改容器日志。
  • 受影响版本:kubelet ≤ 1.27.15、≤ 1.28.11、≤ 1.29.6、≤ 1.30.2。
  • 修复版本:1.27.16 / 1.28.12 / 1.29.7 / 1.30.3
  • CVSS:Medium(6.1),CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
  • 由 SUSE 的 Paulo Gomes 报告。

CVE-2024-9042(v1.30.9 修复):Windows 节点经 nodes/*/logs/query API 命令注入

  • 影响:可查询节点 /logs 端点的用户能够借助 NodeLogQuery 接口在宿主机上执行任意命令。
  • 受影响版本:kubelet ≤ 1.29.12、≤ 1.30.8、≤ 1.31.4、= 1.32.0。
  • 修复版本:1.29.13 / 1.30.9 / 1.31.5 / 1.32.1。
  • CVSS:Medium(5.9),CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N
  • 背景关联:v1.30.0 将 NodeLogQuery 特性提升到 Beta(无功能性变化),该特性正是本漏洞的入口,升级到 1.30.9 前建议收紧对该 API 的访问授权。

CVE-2025-0426(v1.30.10 修复):Kubelet Checkpoint API 节点拒绝服务

  • 影响:对 kubelet 只读未认证 HTTP 端点发起大量容器 checkpoint 请求,可通过写满节点磁盘造成节点级 DoS。
  • 受影响版本:kubelet 1.30.0–1.30.9、1.31.0–1.31.5、1.32.0–1.32.1。
  • 修复版本:1.29.14 / 1.30.10 / 1.31.6 / 1.32.2。
  • CVSS:Medium(6.2),CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • 关联背景:v1.30.0 将“取证容器检查点”(KEP-2008)从 Alpha 提升到 Beta,与 v1.30.9 修复的日志查询命令注入修复共同说明:1.30 新增的节点侧调试能力需要配套的权限治理。
  • 由 Google 的 Tim Allclair 报告并修复。

后期补丁版本:v1.30.5–v1.30.14

按主题归纳各补丁版的关键修复(完整条目以 CHANGELOG-1.30.md 为准):

  • v1.30.5:kube-proxy 初始化竞态导致服务 VIP 的 UDP 流量黑洞;1.29+ 默认配置下 init 容器因运行时瞬时故障启动失败的回归;终态 Pod 在 kubelet 重启后不再被重新接纳(修复 Completed Pod 带 finalizer 卡在 Failed 的问题);PodIP.IP/HostIP.IP 的 OpenAPI 描述回归;coreDNS 升至 v1.11.3。
  • v1.30.6:1.29 引入的 conntrack 清理回归(UDP 连接到已删除 Pod 的条目不清理,可导致 DNS Pod 重启后解析异常);kubelet 与 kube-apiserver 在 1.29 默认配置下与 tracing 相关的内存泄漏;DaemonSet 控制器将旧的异常 Pod 计入 maxUnavailable 预算;endpoints 控制器在截断(>1000 地址)后不重新调和的问题;kubeadm etcd 成员管理若干修复与 socat/ebtables 预检移除。
  • v1.30.7:调度器抢占行为次优(潜在被抢占者违反 PDB);节点 hostname 标签与节点名不匹配时 PV nodeAffinity 导致 Pod 调度到错误节点或调度失败。
  • v1.30.8:Go 升至 1.22.9,无功能性修复。
  • v1.30.10:修复 CVE-2025-0426;cAdvisor 升至 v0.49.2(依赖变更中体现 github.com/google/cadvisor: v0.49.0 → v0.49.2);kubeadm v1beta4 Timeouts.EtcdAPICall 未被 etcd 客户端操作尊重的修复。
  • v1.30.11:新增 OrderedNamespaceDeletion 特性门控(启用后命名空间删除时先删除 pods 资源再删其它资源,用于保障工作负载安全);修复 1.30+ websocket 客户端发起的 exec/attach/portforward 连接稳定性回归;kubeadm 配置文件中无 UpgradeConfiguration 时的 panic。
  • v1.30.12:kube-apiserver 在早期 watch 事件解密失败时可能多发后续 watch 的修复;kubelet 重启时不再卸载“正在运行的 Pod 所引用但正被用户删除的 PVC”对应的卷;kubelet /metrics/slis 端点恢复始终可用。
  • v1.30.13 / v1.30.14:主要为构建侧更新(Go 分别升至 1.23.8、1.23.9/1.23.10);v1.30.14 另含一条 Bug 修复——当运行时不支持用户命名空间时,创建带用户命名空间的 Pod 现在给出更明确的错误信息。

依赖变更与版本基线

v1.30.0 相对 v1.29.0 的 Dependencies 段落反映了本次升级的依赖基线迁移,关键项包括:

  • 新增github.com/fxamacker/cbor/v2 v2.6.0(对应 CBOR 序列化器落地)、sigs.k8s.io/knftables v0.0.14(nftables 支持)、k8s.io/gengo/v2 等。
  • 升级github.com/google/cadvisor v0.48.1 → v0.49.0github.com/opencontainers/runc v1.1.10 → v1.1.12google.golang.org/protobuf v1.31.0 → v1.33.0(同时用于修复 CVE-2024-24786)、github.com/google/cel-go v0.17.7 → v0.17.8k8s.io/klog/v2 v2.110.1 → v2.120.1、golang.org/x/* 系列整体前移;补丁版 rc.2 中 golang.org/x/net 进一步升至 v0.23.0 以修复 CVE-2023-45288。
  • 移除:随 Azure/vSphere in-tree 云提供商移除而整批删除 github.com/Azure/azure-sdk-for-go、go-autorest 全家桶、github.com/vmware/govmomivmw-guestinfo 等依赖——这与 in-tree 提供商移除在 changelog 中的条目相互印证。

升级与使用建议

结合 CHANGELOG-1.30.md 的完整记录,1.30 集群的落地建议可以概括为:

  1. 版本下限:由于 CVE-2025-0426,1.30 分支的最低可用补丁版应取 v1.30.10;如需全部安全修复则取 v1.30.14(该分支在文档中的最后一个补丁)。
  2. 升级前清单核对
    • 脚本中的 kubectl apply --prune-whitelist 改为 --prune-allowlist
    • 使用 SecurityContextDeny 的集群切换到 Pod Security Admission;
    • 依赖 UnlimitedSwap 取值或 --nodeport-addresses 全节点 IP 行为的部署需要重新评估默认值变化;
    • 使用 DRA status.reservedFor 数组整体替换语义的客户端需适配新的 strategic merge patch 策略;
    • 下游代码生成项目需适配 Go workspace 带来的 code-generator 参数变化。
  3. 验证与回退:每个产物 tarball 均可用 changelog 中列出的 sha512 校验和验证完整性;需要旧版本行为(如 watch 从 storage 提供)时,可关注 WatchFromStorageWithoutResourceVersionSeparateCacheWatchRPCAPIServingWithRoutine 等门控的默认值与开关方式,这些都在 v1.30.0 及 v1.30.4 段落中有明确记载。
  4. 查阅入口:本系列全部 22 个版本的变更细节(含每个条目对应的上游 PR 编号与 SIG 归属)以 CHANGELOG-1.30.md 为准;跨版本查找可借助 CHANGELOG/README.md 的索引定位相邻版本(如 1.29 与 1.31)的对应条目,核对 CVE 修复版本在不同分支间的对齐关系。
登录后查看全文
热门项目推荐
相关项目推荐