Kubernetes v1.35 完整解读:6 大新特性如何重塑云原生未来
·
📋 前言
Kubernetes v1.35 于 2026 年 3 月正式发布,带来了 6 个影响深远的核心特性。在过去 24 小时内,我深度解读了每一个特性,累计产出超过 40,000 字的技术文档。本文是对整个系列的完整总结,帮助你快速把握 v1.35 的核心价值。
🎯 6 大核心特性总览
| 特性 | 领域 | 核心价值 | 文章链接 |
|---|---|---|---|
| Mutable PV Node Affinity | 存储 | 动态存储调度 | 详解文章 |
| Service Account Token Projection | 安全 | Token 安全传递 | 详解文章 |
| Extended Toleration Operators | 调度 | 细粒度节点控制 | 详解文章 |
| Restricting Executables by Kubelet | 安全 | 可执行文件白名单 | 详解文章 |
| Uniform API Access via clientcmd | 开发者体验 | 统一 API 访问 | 详解文章 |
| Running Agents with Agent Sandbox | AI 集成 | AI 工作负载支持 | 详解文章 |
🔍 特性深度解析
① Mutable PV Node Affinity:存储调度的革命
痛点:传统 PV 的 nodeAffinity 创建后不可修改,导致存储迁移困难。
v1.35 解决方案:
- 支持通过
kubectl patch动态更新 PV 的 nodeAffinity - 无需删除重建 PV,数据零迁移
- 适用于节点维护、存储优化等场景
实战价值:⭐⭐⭐⭐⭐
② Service Account Token Projection:安全升级
痛点:传统 Secret 方式存储 Token 存在泄露风险。
v1.35 解决方案:
- Token Projection 动态生成和刷新 Token
- projectedVolume 直接挂载,不依赖 Secret
- 支持自定义 audience 和 expirationSeconds
实战价值:⭐⭐⭐⭐⭐
③ Extended Toleration Operators:调度增强
痛点:原有 toleration 无法匹配复杂节点条件。
v1.35 解决方案:
- 新增
Exists、NotIn等操作符 - 支持更细粒度的节点条件匹配
- 适用于 GPU、特殊硬件等场景
实战价值:⭐⭐⭐⭐
④ Restricting Executables by Kubelet:安全加固
痛点:Kubelet 可调用任意可执行文件,存在安全风险。
v1.35 解决方案:
- 白名单机制限制可执行文件
- 防止恶意容器运行时注入
- 配合 RBAC 实现多层防护
实战价值:⭐⭐⭐⭐⭐
⑤ Uniform API Access via clientcmd:开发者体验
痛点:多集群管理复杂,kubeconfig 切换繁琐。
v1.35 解决方案:
- clientcmd 统一 API 访问机制
- 简化多集群认证配置
- 支持动态上下文切换
实战价值:⭐⭐⭐⭐
⑥ Running Agents with Agent Sandbox:AI 集成
痛点:AI Agent 在 Kubernetes 上运行缺乏安全隔离。
v1.35 解决方案:
- Agent Sandbox 提供安全沙箱环境
- 资源隔离和权限控制
- 标志着 Kubernetes 正式支持 AI 工作负载
实战价值:⭐⭐⭐⭐⭐
📊 综合评估
安全维度(3 个特性)
- Service Account Token Projection
- Restricting Executables by Kubelet
- Agent Sandbox
评估:v1.35 将安全作为核心优先级,从 Token 管理、可执行文件限制到 AI 工作负载隔离,构建了多层防护体系。
运维维度(2 个特性)
- Mutable PV Node Affinity
- Extended Toleration Operators
评估:存储调度和节点调度能力显著增强,运维灵活性大幅提升。
开发者体验(1 个特性)
- Uniform API Access via clientcmd
评估:多集群管理体验优化,降低开发者认知负担。
💡 迁移建议
立即行动
- 启用 Token Projection:新 Pod 优先使用 projectedVolume 挂载 Token
- 配置 Executables 白名单:生产环境 Kubelet 启用可执行文件限制
- 评估 Agent Sandbox:有 AI 工作负载的团队尽快测试
中期规划
- PV Node Affinity 优化:评估现有 PV 是否需要动态调度能力
- Toleration 策略调整:根据新操作符优化 Pod 调度规则
- clientcmd 迁移:逐步统一多集群访问方式
🔮 未来展望
Kubernetes v1.35 标志着云原生进入新阶段:
- 安全优先:从"可用"到"安全可用"的转变
- AI 集成:正式支持 AI/ML 工作负载
- 运维自动化:动态配置减少人工干预
- 开发者体验:降低多集群管理复杂度
📚 系列文章索引
- Mutable PV Node Affinity 详解
- Service Account Token 传递机制详解
- Extended Toleration Operators 详解
- Restricting Executables 详解
- Uniform API Server Access 详解
- Running Agents with Agent Sandbox 详解
更多推荐



所有评论(0)