Вызов
Kubernetes — это операционная система для всей цифровой платформы. Версии этой системы устаревают, в них обнаруживаются уязвимости, и производитель прекращает их поддержку.
За три года команда провела полный цикл обновления пяти производственных кластеров — с версии 1.18 до 1.32 — без единого часа запланированного простоя. Каждое обновление затрагивало 100% рабочих нагрузок платформы.
Что было сделано
Многолетняя программа обновлений пяти production-кластеров с синхронным обновлением сетевого слоя и миграцией тысяч API-вызовов.
Многолетняя программа обновлений
Обновление проводилось итерационно по принципу «сначала тест, потом боевой контур»: dev → staging → production. Каждый цикл включал обновление Istio синхронно с версией Kubernetes. Всего выполнено более 30 скоординированных обновлений по всем кластерам.
Устранение уязвимостей
В каждом релизе закрывались CVE-уязвимости — задокументированные слабые места, публично известные злоумышленникам. Переход с версии 1.18 на 1.32 устранил сотни таких уязвимостей накопленным итогом.
Pod Security Standards
Внедрены современные стандарты безопасности на уровне запуска сервисов: платформа теперь физически не позволяет запустить контейнер с небезопасными правами. Это системный контроль, работающий автоматически.
Актуализация API
Проведена миграция более 7 500 устаревших API-вызовов в конфигурациях сервисов — тихая, но критически важная работа, без которой обновление было бы невозможным.
Обновление сетевого слоя
Параллельно с Kubernetes обновлялся Istio — инструмент управления трафиком. Версия Istio поднята с 1.16 до 1.25, что дало улучшенную производительность и закрыло известные уязвимости сетевого слоя.
Было / Стало
Пять production-кластеров, три года обновлений, ноль часов запланированного простоя. Каждое обновление затрагивало 100% рабочих нагрузок — и ни одно не потребовало остановки бизнеса.