İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Kubernetes v1.36 User Namespaces GA: Root Artık Gerçek Root Değil
Güvenlik & Kimlik Konteyner & Kubernetes container güvenliği, GA sürümü, ID-mapped mounts, Kubernetes, root olmayan container, UID 0, User Namespaces Aşkın KILIÇ 26/04/2026 2 Yorumlar

Kubernetes v1.36 User Namespaces GA: Root Artık Gerçek Root Değil

Kubernetes v1.36 User Namespaces GA: Root Artık Gerçek Root Değil
⏱️ 6 dk okuma📅 26 Nisan 2026🔄 Güncelleme: 15 Temmuz 2026

Açık konuşayım, yıllardır beklenen şey sonunda geldi. Kubernetes v1.36 ile User Namespaces desteği GA seviyesine çıktı. Bunu duyunca ilk tepkim, hiç süslemeden söyleyeyim, “nihayet be!” oldu; çünkü bu özelliği alpha günlerinden beri uzaktan izliyordum (buna dikkat edin). Tahmin eder misiniz? Her sürümde içimden aynı cümle geçiyordu: “Belki bir sonraki sürümde gelir.” Ama artık iş değişti, production’da kullanılacak seviyeye geldi.

📋 İçindekiler

  1. Kısa bir not düşeyim buraya.

    İlginç olan şu ki, Logosoft’ta danışmanlık verdiğim kurumsal müşterilerin çoğunda pod security standartlarına bakıyorum (en azından benim deneyimim böyle). Gördüğüm tablo pek değişmiyor:container’ların büyük kısmı hâlâ root olarak koşuyor (şaşırtıcı ama gerçek). Neden? Çünkü “uygulama öyle istiyor” ya da “dockerfile’a dokunmaya vakit yok” denip geçiliyor.User Namespaces bu bahaneyi baya zayıflatıyor — uygulama içeride root gibi devam edebilir. Host tarafında artık root olmuyor.

    Durun,bir saniye.

    Şahsen,bilhassa KVKK ve BDDK denetimleri açısından bakınca container breakout senaryolarına karşı koruma sağlamak artık lüks değil. Bir bankacılık projesinde güvenlik denetçisi bana “container’dan host’a erişim mümkün mü?” diye sorduğunda User Namespaces’i göstermek insana ayrı bir rahatlık veriyor; çünkü cevap daha net hâle geliyor.

    💡 Bilgi:User Namespaces etkinleştirildiğinde,container içindeki CAP_NET_ADMIN gibi capability’ler namespace’e sınırlı kalır.Yani container kendi network kaynakları üzerinde admin yetkisine sahip olur ama host ağına dokunamaz.Bu yaklaşım,önceden sadece tam privileged container ile mümkün olan bazı kullanım senaryolarını daha güvenli hâle getirir.

    Enterprise vs Startup: Kim Nasıl Yaklaşmalı?

    Bir şey dikkatimi çekti:Küçük bir ekipseniz. 5-10 pod çalıştırıyorsanız bence (söylemesi ayıp) çok uzatmayın;bugün hostUsers:false ekleyip deneyin.Test edin,çalışıyorsa — ki büyük ihtimalle çalışacak — production’a alın. Burada filozofi yapmaya pek gerek yok.

    Peki neden?Daha fazla bilgi için AI Agent’larda Sohbet Geçmişi:Nerede Saklamalı?

    Kriter Startup / Küçük Ekip Enterprise / Büyük Kurum
    Önce kritik workload’lardan başla, aşamalı geçiş yapTest süresi1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et Test süresi1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et 1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et En az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et Maliyet etkisi Neredeyse yok Eğer eski kernel kullanıyorsan node yükseltmesi gerekebilir Sorun izleme AUDIT loglarında UID mapping’i kontrol et
    Test süresi1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et 1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et En az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et Maliyet etkisi Neredeyse yok Eğer eski kernel kullanıyorsan node yükseltmesi gerekebilir Sorun izleme AUDIT loglarında UID mapping’i kontrol et
    Maliyet etkisi Neredeyse yok Eğer eski kernel kullanıyorsan node yükseltmesi gerekebilir Sorun izleme AUDIT loglarında UID mapping’i kontrol et
    Sorun izleme AUDIT loglarında UID mapping’i kontrol et

    Name Space Edilmiş Capability Meselesi Ne Oluyor?

    ?Bilgi: User Namespaces etkinleştirildiğinde, `hostUsers:false<;/code>  işaretlenmiş konteйneplerde verilen capability'ler namespace içinde sınırlı kalır. 
    `apiVersion: "v1"
    kind: "Pod"
    metadata:`name: "isolated-workload"
    spec:`hostUsers: false 
    containers:
     ->
    name:"app"
    image:"fedora42"
    securityContext:
    runAsUser:"0"
    
    1. `Kernel sürümü kontrol et:<;/span>

      Çok konuştum, örnekle göstereyim.

    >

  2. `Container runtime doğrula:<;/span>

  3. `

    Sıkça Sorulan Sorular

    User Namespaces için container image’ımı değiştirmem gerekiyor mu?

    Hayır, hiçbir image değişikliğine gerek yok (ciddiyim). Pod spec’ine hostUsers: false eklesen yeterli. Uygulama container içinde yine root olarak çalışıyor, yani aslında hiçbir şey değişmemiş gibi görünüyor — ama host tarafında yüksek bir UID’ye map ediliyor.

    Windows container’larında da çalışıyor mu?

    Hayır, çalışmıyor. Bu büyük ölçüde Linux’a özgü bir şey — yani Linux kernel’ındaki user namespace mekanizmasına dayanıyor. Windows node’larınız varsa bu pod’ları Linux node’larına yönlendirmeniz gerekiyor.

    ID-mapped mounts için minimum kernel sürümü ne olmalı?

    Bak şimdi, Teknik olarak Linux 5.12 ile geldi ama sonraki sürümlerde ciddi iyileştirmeler yapıldı. Tecrübeme göre pratikte 5.15 LTS veya üzerini kullanmak çok daha mantıklı. Eski kernel’larda beklenmedik davranışlarla karşılaşabiliyorsunuz — açıkçası gereksiz bir risk (inanın bana)

    User Namespaces açınca performans düşer mi?

    Hayır, düşmüyor. ID-mapped mounts sayesinde volume erişiminde herhangi bir kayıp yaşanmıyor — yani O(1) operasyon. Genel çalışma zamanında da bence ölçülebilir bir fark göremiyorsunuz. Hatta eski yöntemdeki recursive chown’la kıyaslandığında mesela performans kazancı bile sağlıyor.

    Mevcut pod’larıma hostUsers: false eklersem ne olur?

    Pod yeniden oluşturulacağı için bir restart yaşanıyor. Uygulama genelde sorunsuz çalışıyor, yani büyük bir sorun beklemiyorum — ama yine de volume erişimlerini ve dosya izinlerini staging ortamında test etmek şart. En çok da hostPath volume kullanan pod’larda dikkatli olun, aslında orada sürprizler çıkabiliyor.

    Kaynaklar ve İleri Okuma

    Kubernetes v1.36: User Namespaces GA Duyuru Yazısı

    Kubernetes User Namespaces Resmî Dokümantasyonu

    Linux User Namespaces Man Page (man7.org)

    🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    GitHub Actions'a $/ Söz Dizimi: Aynı Repo'daki Aksiyonlara
    GitHub Actions'a $/ Söz Dizimi: Aynı Repo'daki Aksiyonlara31 Tem 2026
    Prompt Injection’ı Durdurmak: Agent Framework’te FIDES
    Prompt Injection’ı Durdurmak: Agent Framework’te FIDES20 May 2026
    GitHub’ın Erişilebilirlik Yolculuğunda Yeni Dönem
    GitHub’ın Erişilebilirlik Yolculuğunda Yeni Dönem24 May 2026
    Enterprise Managed Settings'te Plugin Marketplaces için
    Enterprise Managed Settings'te Plugin Marketplaces için27 Ağu 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket container güvenliği GA sürümü ID-mapped mounts Kubernetes root olmayan container UID 0 User Namespaces
Önceki yazı

Kubelet API Yetkilendirmesi GA Oldu: Güvenlik Devrimi

Sonraki yazı

Entra External ID Native Auth SSO: Tam Entegre Deneyim

İlginizi Çekebilir

GitHub Advanced Security Deneme Erişimini Genişletti
Aşkın KILIÇ 0

GitHub Advanced Security Deneme Erişimini Genişletti

09/09/2026
Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
Aşkın KILIÇ 0

Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor

09/09/2026
Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı
Aşkın KILIÇ 0

Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı

08/09/2026

2 comments

comments user
Yasemin İ. 26/04/2026 23:34

Uzun süredir beklenen bir özellikti bu, production cluster’larda root ile çalışmak zorunda kalan iş yüklerini düşününce ne kadar kritik olduğu anlaşılıyor. UID mapping mantığı Linux kernel tarafında zaten vardı ama Kubernetes’in bunu düzgün yönetmesi bambaşka bir şey. Bu arada şu yazınız da güzeldi: GitHub Pull Requests Dashboard: Herkes İçin Açılan Yeni Deneyim — https://www.askinkilic.com.tr/github-pull-requests-dashboard-herkes-icin-acilan-yeni-deney/

comments user
Tuğçe R. 27/04/2026 06:10

Uzun süredir beklenen bir özellikti bu, özellikle multi-tenant cluster çalıştıranlar için ciddi bir rahatlama. Peki mevcut workload’ları bu moda geçirmek ne kadar acı bir süreç, deneyeni var mı?

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub Advanced Security Deneme Erişimini Genişletti
    09/09/2026 GitHub Advanced Security Deneme Erişimini Genişletti
  • Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
    09/09/2026 Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
  • OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor
    09/09/2026 OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor
  • .NET 11 RC1 Yayında: Öne Çıkan Yenilikler
    09/09/2026 .NET 11 RC1 Yayında: Öne Çıkan Yenilikler
  • GitHub Copilot App ile Birden Fazla Agent Çalıştırma
    08/09/2026 GitHub Copilot App ile Birden Fazla Agent Çalıştırma
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

GitHub Advanced Security Deneme Erişimini Genişletti
Bulut Altyapı Güvenlik & Kimlik

GitHub Advanced Security Deneme Erişimini Genişletti

09/09/2026 Aşkın KILIÇ
Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
DevOps Konteyner & Kubernetes Kurumsal Teknoloji

Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor

09/09/2026 Aşkın KILIÇ
OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor
Bulut Altyapı Kurumsal Teknoloji Yapay Zeka

OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor

09/09/2026 Aşkın KILIÇ
.NET 11 RC1 Yayında: Öne Çıkan Yenilikler
Bulut Altyapı Geliştirici Araçları Yapay Zeka

.NET 11 RC1 Yayında: Öne Çıkan Yenilikler

09/09/2026 Aşkın KILIÇ
GitHub Copilot App ile Birden Fazla Agent Çalıştırma
Geliştirici Araçları Yapay Zeka

GitHub Copilot App ile Birden Fazla Agent Çalıştırma

08/09/2026 Aşkın KILIÇ
Kurumsal Yapay Zekâ Ajanlarında Context Engineering
Kurumsal Teknoloji Yapay Zeka

Kurumsal Yapay Zekâ Ajanlarında Context Engineering

08/09/2026 Aşkın KILIÇ
GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor
Bulut Altyapı Geliştirici Araçları

GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor

08/09/2026 Aşkın KILIÇ
Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı
Güvenlik & Kimlik Yapay Zeka

Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı

08/09/2026 Aşkın KILIÇ
Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
Bulut Altyapı Güvenlik & Kimlik Microsoft Azure

Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi

07/09/2026 Aşkın KILIÇ
GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si
Bulut Altyapı Geliştirici Araçları

GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si

07/09/2026 Aşkın KILIÇ
GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı
Bulut Altyapı Yapay Zeka

GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı

07/09/2026 Aşkın KILIÇ
MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek
DevOps Geliştirici Araçları Microsoft Azure

MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek

07/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps azure sdk Azure SQL bulut bilişim C++ CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 432 yazı 🏗️ Bulut Altyapı 345 yazı 🤖 Yapay Zeka 289 yazı 🔧 DevOps 242 yazı ☁️ Microsoft Azure 231 yazı 🔒 Güvenlik & Kimlik 199 yazı 🏢 Kurumsal Teknoloji 83 yazı 📊 Veri & Analitik 62 yazı 🐳 Konteyner & Kubernetes 53 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Kubelet API Yetkilendirmesi GA...
    Entra External ID Native Auth ... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS