containerd 1.7 EOL 与 K8s 1.35 cgroup v1 硬失败
containerd 1.7 是最后一个 1.x LTS 分支,2023-03 发布,2026-09-01 EOL。它同时是多数 K8s 节点和 Docker 主机的底层运行时,却很少出现在资产清单里——很多团队直到节点重建才发现版本对不上。
支持矩阵
| 版本 | 支持截止 |
|---|---|
| 1.7 | 2026-09-01 |
| 2.2 | 2026-11-06 |
| 2.0 LTS | 2027-03-01 |
| 2.3 LTS | 2028-04-30 |
Kubernetes 1.35 的 cgroup v1 门槛
1.35 于 2025-12-17 发布,failCgroupV1 默认为 true:节点上只有 cgroup v1 时,kubelet 直接拒绝启动,除非管理员显式覆盖。1.34 是最后一个 cgroup v1 节点能无硬失败启动的版本。
同一个版本也是最后一个支持 containerd 1.x 的 Kubernetes 版本,下一个 minor 要求 containerd 2.0+。1.35 中 image volume 类型默认开启,要求 containerd 2.1+。
找出还没换运行时的节点
用 kubelet_cri_losing_support 指标可以筛出仍在用不受支持运行时的节点(来自 KEP-4033 "Discover cgroup driver from CRI")。升级前再确认一遍运行时的补丁版本。
托管控制面的推进节奏
- AKS:2026-03 GA
- EKS:2026-08-25
- GKE Rapid:2026-09-18
- DigitalOcean DOKS:1.35.7-do.5,2026-09-14
一次审计覆盖两件事
把 cgroup 版本和 containerd 版本放进同一次审计,避免一年内两次重建节点池。按上面的支持矩阵把 1.7 节点迁到 2.x LTS;迁移期间盯住 kubelet_cri_losing_support 以及 containerd 的内存/goroutine 指标。