Amazon EKS e EKS Distro adicionam suporte ao Kubernetes 1.36
Aprofundamento CEVIU
Aprofundamento
O suporte ao Kubernetes 1.36 no Amazon EKS não é só uma atualização de versão: ele traz mudanças estruturais que impactam governança, segurança e custo operacional de arquiteturas em nuvem. A versão 1.36 desativa permanentemente o endpoint legacy /api/v1/namespaces/{ns}/secrets, exigindo que ferramentas de IaC, pipelines CI/CD e scripts de auditoria sejam revisados, um ponto crítico para equipes com políticas rígidas de compliance (como LGPD ou ISO 27001). Além disso, a nova versão inclui o alpha do Pod Security Admission (PSA) como padrão habilitado, substituindo o antigo PodSecurityPolicy (já removido desde a 1.25), o que exige que times reescrevam suas políticas de segurança baseadas em labels e nível de privilégio, algo que já foi testado em escala por clientes como a equipe de FinTech da Amazon, citada em nossa cobertura sobre StarRocks no EKS.
A integração com o EKS Distro também ganha relevância estratégica: como ele é usado em ambientes híbridos e edge (ex.: fábricas com AWS Outposts), essa atualização garante consistência entre clusters gerenciados e auto-gerenciados, essencial para quem adota o modelo de Environment Factory com vCluster, onde múltiplos ambientes isolados rodam sobre um único cluster físico, reduzindo custos e complexidade operacional.
O que mudou
Na cobertura anterior de 2026-05-27, listamos as cinco formas de executar containers na AWS, mas o EKS ainda estava limitado à versão 1.35. Agora, com a liberação oficial do 1.36, a AWS fecha o gap de suporte às últimas features de segurança e controle de acesso do upstream Kubernetes, algo que antes era possível apenas via forks ou patches manuais. Também é a primeira vez que o EKS Distro oferece suporte nativo ao PSA como mecanismo padrão, eliminando a necessidade de ativar controladores externos como o OPA Gatekeeper em ambientes regulatórios.
Por que isso importa
Atualizar para o Kubernetes 1.36 não é opcional para quem opera em setores regulados ou com SLAs rigorosos: a desativação definitiva de APIs legadas e a mudança no modelo de política de segurança exigem revisão técnica imediata de IaC, RBAC e pipelines de entrega contínua. Ignorar isso pode gerar falhas de conformidade em auditorias, além de expor clusters a vetores de ataque conhecidos, especialmente em ambientes multi-tenant, como os construídos com vCluster. Para arquitetos de nuvem, essa atualização é um gatilho para revisar toda a cadeia de governança de workloads containerizados, não só o runtime.
Linha do tempo
CEVIU publica guia sobre as cinco formas de executar containers na AWS, com EKS ainda na versão 1.35
AWS lança suporte oficial ao Kubernetes 1.36 no Amazon EKS e EKS Distro
Perguntas frequentes
Posso atualizar clusters existentes diretamente para a 1.36?
Sim, mas com ressalvas. A AWS permite atualização via console, eksctl ou IaC, porém clusters com recursos obsoletos (como Secrets acessados via endpoints legados) falharão durante a atualização. Recomendamos rodar o kubectl convert --output-version=v1.36 e validar logs de auditoria antes de aplicar.
O que muda no modelo de segurança com o Pod Security Admission?
O PSA substitui o antigo PodSecurityPolicy com um sistema baseado em labels (pod-security.kubernetes.io/enforce) e níveis pré-definidos (baseline, restricted). Não há mais CRDs personalizadas, tudo é declarado no namespace. Isso simplifica a governança, mas exige reescrita de políticas existentes.
EKS Distro 1.36 é compatível com meu ambiente híbrido?
Sim, e é um dos principais benefícios dessa atualização. O EKS Distro 1.36 mantém compatibilidade binária com o EKS gerenciado, permitindo que você use o mesmo conjunto de políticas, imagens e configurações em clusters locais, edge e na nuvem, crucial para quem adota arquiteturas consistentes em múltiplas zonas de execução.
Essa atualização afeta minha estratégia de resiliência com Resilience Hub?
Indiretamente, sim. O Resilience Hub (lançado em 29/05) depende de métricas e eventos do control plane do Kubernetes. Com o 1.36, novos eventos de admission control e PSA passam a ser emitidos, melhorando a detecção de violações de política de segurança, o que alimenta os relatórios de resiliência baseados em IA generativa mencionados na cobertura anterior.
Fontes
- aws.amazon.comfonte original
- Categoria
- CEVIU TI
- Publicado
- 04 de junho de 2026
- Editoria
- CEVIU TI
