Kubernetes 1.37: Certificados de Pod e Cluster Trust Bundles Elevam Segurança no Core
Aprofundamento CEVIU
Aprofundamento
A introdução de Pod Certificates no Kubernetes 1.37 é um marco significativo para a segurança de workloads. Até então, o principal mecanismo de identidade para pods eram os JWTs de service account. Embora funcionais e bem integrados, JWTs são tokens de portador, o que significa que se um token for comprometido, quem o possuir pode se passar pela workload. Esse é um risco inerente que mitigadores (como binding de tempo e audiência) apenas diminuíam, mas não eliminavam por completo.
Com os Pod Certificates, o Kubernetes adota um modelo de identidade baseado em credenciais de prova de posse, que utilizam certificados X.509 para TLS e mTLS. A workload gera uma chave privada localmente, sem nunca transmiti-la, e então solicita um certificado assinado por uma Certificate Authority (CA) que atesta sua identidade e chave pública. Esse modelo, amplamente adotado em outras áreas da segurança de rede, como a comunicação HTTPS, eleva a barra de segurança ao dificultar a personificação. O mecanismo de rotação automática dos certificados e a flexibilidade para diferentes tipos de provedores de certificado (como SPIFFE) tornam a solução robusta para ambientes de microsserviços.
O que mudou
A principal mudança é a transição de um mecanismo de identidade primário baseado em JWTs (tokens de portador) para um modelo focado em certificados X.509 (prova de posse). Anteriormente, a identidade de um pod era validada principalmente pelo JWT, que, se interceptado, poderia ser usado indevidamente. Agora, os Pod Certificates fornecem uma abordagem mais segura, onde a workload prova que possui uma chave privada sem nunca expô-la. Isso representa uma evolução fundamental na forma como as workloads no Kubernetes estabelecem confiança entre si e com outros sistemas, oferecendo uma fundação de segurança mais forte para as aplicações nativas da nuvem.
Por que isso importa
Para engenheiros de DevOps e de plataformas, esta novidade simplifica e fortalece a gestão de identidade e segurança de comunicação dentro do cluster. Gerenciar certificados em larga escala sempre foi um desafio operacional. Ao integrar a emissão e rotação de certificados X.509 diretamente no core do Kubernetes, a plataforma reduz a complexidade e a necessidade de soluções externas para mTLS entre serviços. Essa padronização permite uma adoção mais fácil de práticas de segurança como Zero Trust, onde cada workload é autenticada antes de interagir com outra.
Além disso, essa funcionalidade ressoa com a crescente demanda por maior segurança no ecossistema. O CEVIU noticiou em 3 de julho de 2026 que o Argo CD 3.5 introduziu mTLS interno para maior segurança em GitOps. A capacidade nativa do Kubernetes de emitir e gerenciar certificados para pods complementa essa tendência, fornecendo a base necessária para que ferramentas e aplicações nativas da nuvem fortaleçam suas próprias comunicações de maneira mais segura e eficiente.
Linha do tempo
CEVIU noticia autenticação de Registry Mirror com Kubernetes Secrets pela Red Hat
CEVIU publica prévia do Kubernetes v1.36 com foco em segurança
Lançamento do Kubernetes v1.36 'Haru' com 70 melhorias e foco em segurança
Argo CD 3.5 eleva segurança em GitOps com mTLS e validação de commits
Portworx Enterprise v3.6.2.2 reforça segurança com verificação de certificado no vSphere
Kubernetes 1.37 alcança GA com Pod Certificates e Cluster Trust Bundles para segurança no core
Perguntas frequentes
Qual problema os Pod Certificates resolvem no Kubernetes?
Os Pod Certificates resolvem a vulnerabilidade de segurança dos JWTs de service account, que, por serem tokens de portador, podem ser copiados e usados para personificação. Com os certificados, a identidade é provada pela posse de uma chave privada, sem que ela precise ser transmitida.
Como os Pod Certificates funcionam para proteger a identidade?
Eles funcionam gerando uma chave privada dentro da workload. Um certificado X.509 (contendo a chave pública e a identidade) é emitido por uma CA. Para autenticar, a workload usa a chave privada para provar sua identidade, sem nunca expô-la, estabelecendo um canal TLS ou mTLS seguro.
O que são Cluster Trust Bundles e qual sua função?
Cluster Trust Bundles são recursos que distribuem os certificados de confiança das Certificate Authorities (CAs) dentro do cluster. Eles permitem que as workloads validem a autenticidade dos certificados recebidos de outras workloads, estabelecendo uma cadeia de confiança para as comunicações mTLS.
Posso usar Pod Certificates imediatamente, mesmo sem signers nativos no Kubernetes?
Sim, é possível usar os Pod Certificates hoje. Embora o core do Kubernetes ainda não inclua signers nativos, o projeto lançou o Tinycert como um signer de terceiros para facilitar a experimentação e a adoção inicial. Ele serve como base para testes e para desenvolver signers personalizados.
Fontes
- kubernetes.iofonte original
- Categoria
- CEVIU DevOps
- Publicado
- 31 de agosto de 2026
- Editoria
- CEVIU DevOps
