Estable
SELinuxMount llega a GA y puede impedir que arranquen Pods
KEP-1710 · SELinuxMount · SIG Storage
Qué era
Los volúmenes se reetiquetaban recursivamente. Varios Pods con etiquetas SELinux distintas podían compartir un volumen en el mismo nodo sin problema.
Qué cambia
Ahora se montan con -o context=<label>, y un montaje solo admite un contexto. Esos Pods que antes convivían pueden dejar de arrancar. Solo aplica cuando el driver CSI lo declara:
apiVersion: storage.k8s.io/v1
kind: CSIDriver
spec:
seLinuxMount: true
A quién afecta
A quien tenga SELinux activo. Si tu clúster no usa SELinux, no te afecta en absoluto.
La salida
Conservar el comportamiento anterior, carga por carga:
kind: Pod
spec:
securityContext:
seLinuxChangePolicy: Recursive
Es una excepción por carga, no un ajuste global. Sirve para ganar tiempo, no para quedarse. Y si necesitas frenar en seco: el feature gate SELinuxMount aún se puede desactivar a nivel de clúster durante una versión más — no queda bloqueado hasta la 1.38.
Deprecado
cgroup v1: el kubelet ya no arranca
KEP-5573 · SIG Node
Qué era
cgroup v1 funcionaba sin más.
Qué cambia
Nada en 1.37. Pero desde 1.35, failCgroupV1 vale true por defecto, así que el kubelet no llega a inicializarse en un nodo que siga en cgroup v1.
A quién afecta
A quien siga en cgroup v1 y necesite arrancar el kubelet hoy. El override es un campo de primer nivel de KubeletConfiguration, no un feature gate:
apiVersion: kubelet.config.k8s.io/v1beta1
kind: KubeletConfiguration
failCgroupV1: false # parche temporal
Lo que pierdes
Las capacidades avanzadas de gestión de recursos — Memory QoS, el redimensionado en caliente de volúmenes en memoria — solo funcionan con cgroup v2. Es un parche, no una solución: la retirada de cgroup v1 está planificada para una versión futura.
Beta
Workload y PodGroup promocionan a v1beta1: borra los objetos v1alpha2 antes de actualizar
Workload-Aware Scheduling · SIG Scheduling
Qué era
Las APIs de scheduling por grupos (Workload, PodGroup) estaban en scheduling.k8s.io/v1alpha2.
Qué cambia
Pasan a v1beta1. La versión alfa desaparece y el api-server no migra los objetos por ti.
A quién afecta
Solo a quien probara la v1alpha2 en 1.36. En ese caso, hay que eliminar todos los objetos v1alpha2 del api-server antes de subir de 1.36 a 1.37. Si no la usaste, no hay nada que hacer.
Deprecado
El kubelet no arranca con flags antiguos de cAdvisor
SIG Node
Qué era
El kubelet aceptaba una colección de flags heredados de cAdvisor, deprecados desde hace años.
Qué cambia
Si alguno sigue en la configuración, el kubelet falla al arrancar: --containerd, --event-storage-age-limit, --global-housekeeping-interval, los --storage-driver-*… Solo sobrevive --housekeeping-interval. También desaparecen de /metrics/cadvisor las series container_cpu_load_average_10s y container_tasks_state.
A quién afecta
A quien arrastre configuración de kubelet de hace años, y a quien tenga dashboards o alertas sobre esas métricas. Revisa los flags de los nodos antes de actualizar.