Kubernetes v1.36 'Haru' Ya Está Disponible — Contenedores Sin Root Nativos y HPA Escala a Cero
Kubernetes v1.36, con nombre en clave Haru, llegó el 22 de abril con 70 mejoras. Los contenedores sin privilegios mediante espacios de nombres de usuario son ahora estables y listos para producción, MutatingAdmissionPolicy es GA, y HPA puede escalar los despliegues hasta cero réplicas.
Kubernetes v1.36 “Haru” se publicó el 22 de abril de 2026. Setenta mejoras superaron el corte: 18 ascendiendo a estable, 25 entrando en beta y 25 en alfa. Las funcionalidades principales son las que eliminan carencias históricas: contenedores sin root de forma nativa, webhooks de mutación reemplazados por objetos nativos, y el HPA llegando finalmente hasta cero.
User Namespaces ya son estables
Ejecutar contenedores sin privilegios (rootless) en Kubernetes significaba antes ensamblar herramientas de terceros. En v1.36, los espacios de nombres de usuario son nativos, estables y listos para producción. Se activan con hostUsers: false en la especificación del pod. Los contenedores se ejecutan como usuario no root en el host aunque aparezcan como root dentro del contenedor. Esto cierra una superficie de ataque relevante y es especialmente importante en clústeres multiinquilino donde importa el aislamiento de cargas de trabajo.
MutatingAdmissionPolicy llega a GA
Los webhooks de mutación son ahora un patrón heredado. MutatingAdmissionPolicy permite expresar la lógica de mutación como objetos nativos de Kubernetes —sin servicio externo, sin latencia de webhook, sin dominio de fallo adicional—. Usa el mismo lenguaje de expresiones CEL que ValidatingAdmissionPolicy, que alcanzó GA en la versión 1.30. Si tu clúster todavía ejecuta webhooks de mutación para la aplicación de políticas estándar, el camino de migración es claro.
HPA escala a cero réplicas
El Horizontal Pod Autoscaler ya puede escalar un despliegue hasta cero réplicas cuando no hay carga de trabajo y volver a subir bajo demanda. Combinado con KEDA o métricas personalizadas, esto desbloquea un modelo de ejecución genuinamente serverless dentro de Kubernetes. Para cargas de trabajo por lotes y trabajos dirigidos por eventos que permanecen inactivos la mayor parte del día, el ahorro de cómputo es inmediato.
OCI Volumes ya son estables
OCI VolumeSource está ahora disponible de forma general: un nuevo tipo de volumen que monta imágenes OCI directamente en los pods. El caso de uso: distribuir activos estáticos, paquetes de configuración o pesos de modelos como imágenes de contenedor y montarlos en tiempo de ejecución sin incluirlos en la imagen de la aplicación. Útil para cargas de trabajo de inferencia de IA donde los archivos de modelos cambian independientemente del código de la aplicación.
Lo que desaparece
El tipo de volumen gitRepo ha sido eliminado —estaba desactivado desde v1.11 y ya no tiene posibilidad de recuperación—. Planifica en consecuencia si algo en tu clúster aún hace referencia a él. El campo externalIPs en las especificaciones de Service está siendo deprecado, con eliminación programada para v1.43. Lo más significativo: Ingress-NGINX fue retirado por SIG Security el 24 de marzo de 2026. No se publicarán más parches de seguridad. Si tienes Ingress-NGINX en producción, migra a un controlador de ingress alternativo ahora, no cuando llegue el próximo CVE.
La mejora de SELinux
El montaje de volúmenes SELinux es GA. El comportamiento anterior relaborizaba archivos de forma recursiva al arrancar el contenedor —lento y en ocasiones problemático con volúmenes grandes—. El nuevo comportamiento aplica mount -o context=XYZ en el momento del montaje, lo que es atómico y rápido. Los pods en sistemas que aplican SELinux deberían notar un arranque significativamente más rápido.
La v1.37 ya está en planificación. El impulso en las primitivas de cargas de trabajo de IA —particionamiento de recursos GPU, mejoras de DRA y planificación con conocimiento de topología— sugiere que la próxima versión profundizará en la capa de infraestructura que Kubernetes necesita para ser dueño del servicio de modelos.
Lecturas relacionadas
- Cloud e Infraestructura Microsoft lanza Azure Linux 4.0 en vista previa y Azure Container Linux en disponibilidad general en Open Source Summit
- Cloud e Infraestructura Kubernetes v1.36 'Haru': User Namespaces en GA y DRA Mejorado para Cargas de IA y GPU
- Cloud e Infraestructura Cloudflare y Stripe Lanzan un Protocolo para que los Agentes de IA Aprovisionen Infraestructura en la Nube sin Intervención Humana