📋 前言

Kubernetes v1.35 于 2026 年 3 月正式发布,带来了 6 个影响深远的核心特性。在过去 24 小时内,我深度解读了每一个特性,累计产出超过 40,000 字的技术文档。本文是对整个系列的完整总结,帮助你快速把握 v1.35 的核心价值。


🎯 6 大核心特性总览

特性 领域 核心价值 文章链接
Mutable PV Node Affinity 存储 动态存储调度 详解文章
Service Account Token Projection 安全 Token 安全传递 详解文章
Extended Toleration Operators 调度 细粒度节点控制 详解文章
Restricting Executables by Kubelet 安全 可执行文件白名单 详解文章
Uniform API Access via clientcmd 开发者体验 统一 API 访问 详解文章
Running Agents with Agent Sandbox AI 集成 AI 工作负载支持 详解文章

🔍 特性深度解析

① Mutable PV Node Affinity:存储调度的革命

痛点:传统 PV 的 nodeAffinity 创建后不可修改,导致存储迁移困难。

v1.35 解决方案

  • 支持通过 kubectl patch 动态更新 PV 的 nodeAffinity
  • 无需删除重建 PV,数据零迁移
  • 适用于节点维护、存储优化等场景

实战价值:⭐⭐⭐⭐⭐

② Service Account Token Projection:安全升级

痛点:传统 Secret 方式存储 Token 存在泄露风险。

v1.35 解决方案

  • Token Projection 动态生成和刷新 Token
  • projectedVolume 直接挂载,不依赖 Secret
  • 支持自定义 audience 和 expirationSeconds

实战价值:⭐⭐⭐⭐⭐

③ Extended Toleration Operators:调度增强

痛点:原有 toleration 无法匹配复杂节点条件。

v1.35 解决方案

  • 新增 ExistsNotIn 等操作符
  • 支持更细粒度的节点条件匹配
  • 适用于 GPU、特殊硬件等场景

实战价值:⭐⭐⭐⭐

④ Restricting Executables by Kubelet:安全加固

痛点:Kubelet 可调用任意可执行文件,存在安全风险。

v1.35 解决方案

  • 白名单机制限制可执行文件
  • 防止恶意容器运行时注入
  • 配合 RBAC 实现多层防护

实战价值:⭐⭐⭐⭐⭐

⑤ Uniform API Access via clientcmd:开发者体验

痛点:多集群管理复杂,kubeconfig 切换繁琐。

v1.35 解决方案

  • clientcmd 统一 API 访问机制
  • 简化多集群认证配置
  • 支持动态上下文切换

实战价值:⭐⭐⭐⭐

⑥ Running Agents with Agent Sandbox:AI 集成

痛点:AI Agent 在 Kubernetes 上运行缺乏安全隔离。

v1.35 解决方案

  • Agent Sandbox 提供安全沙箱环境
  • 资源隔离和权限控制
  • 标志着 Kubernetes 正式支持 AI 工作负载

实战价值:⭐⭐⭐⭐⭐


📊 综合评估

安全维度(3 个特性)

  • Service Account Token Projection
  • Restricting Executables by Kubelet
  • Agent Sandbox

评估:v1.35 将安全作为核心优先级,从 Token 管理、可执行文件限制到 AI 工作负载隔离,构建了多层防护体系。

运维维度(2 个特性)

  • Mutable PV Node Affinity
  • Extended Toleration Operators

评估:存储调度和节点调度能力显著增强,运维灵活性大幅提升。

开发者体验(1 个特性)

  • Uniform API Access via clientcmd

评估:多集群管理体验优化,降低开发者认知负担。


💡 迁移建议

立即行动

  1. 启用 Token Projection:新 Pod 优先使用 projectedVolume 挂载 Token
  2. 配置 Executables 白名单:生产环境 Kubelet 启用可执行文件限制
  3. 评估 Agent Sandbox:有 AI 工作负载的团队尽快测试

中期规划

  1. PV Node Affinity 优化:评估现有 PV 是否需要动态调度能力
  2. Toleration 策略调整:根据新操作符优化 Pod 调度规则
  3. clientcmd 迁移:逐步统一多集群访问方式

🔮 未来展望

Kubernetes v1.35 标志着云原生进入新阶段:

  1. 安全优先:从"可用"到"安全可用"的转变
  2. AI 集成:正式支持 AI/ML 工作负载
  3. 运维自动化:动态配置减少人工干预
  4. 开发者体验:降低多集群管理复杂度

📚 系列文章索引

  1. Mutable PV Node Affinity 详解
  2. Service Account Token 传递机制详解
  3. Extended Toleration Operators 详解
  4. Restricting Executables 详解
  5. Uniform API Server Access 详解
  6. Running Agents with Agent Sandbox 详解

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐