28 Juni 2024
Lihat ringkasan produk untuk mempelajari fitur Distributed Cloud.
Memperbarui versi image OS Canonical Ubuntu ke 20240515 untuk menerapkan patch keamanan terbaru dan update penting. Untuk memanfaatkan perbaikan bug dan kerentanan keamanan, Anda harus mengupgrade semua node dengan setiap rilis. Kerentanan keamanan berikut telah diperbaiki:
- CVE-2015-1197
- CVE-2016-9840
- CVE-2016-9841
- CVE-2018-25032
- CVE-2022-37434
- CVE-2023-4421
- CVE-2023-5388
- CVE-2023-6135
- CVE-2023-7207
- CVE-2023-24023
- CVE-2023-46838
- CVE-2023-47233
- CVE-2023-52530
- CVE-2023-52600
- CVE-2023-52603
- CVE-2024-0607
- CVE-2024-1086
- CVE-2024-1441
- CVE-2024-2494
- CVE-2024-2496
- CVE-2024-2961
- CVE-2024-3094
- CVE-2024-23851
- CVE-2024-24806
- CVE-2024-26581
- CVE-2024-26589
- CVE-2024-26614
- CVE-2024-26622
- CVE-2024-28182
- CVE-2024-28834
- CVE-2024-34397
Memperbarui versi image Rocky OS ke 20240506 untuk menerapkan patch keamanan terbaru dan update penting. Kerentanan keamanan berikut telah diperbaiki:
- CVE-2019-13224
- CVE-2019-16163
- CVE-2019-19012
- CVE-2019-19203
- CVE-2019-19204
- CVE-2020-25659
- CVE-2021-25220
- CVE-2021-33631
- CVE-2022-1117
- CVE-2022-2601
- CVE-2022-2795
- CVE-2022-3094
- CVE-2022-3736
- CVE-2022-3775
- CVE-2022-3924
- CVE-2023-2828
- CVE-2023-3341
- CVE-2023-5981
- CVE-2023-6546
- CVE-2023-6931
- CVE-2023-51042
- CVE-2024-0565
- CVE-2024-1086
- CVE-2024-28834
Kerentanan keamanan image container berikut telah diperbaiki:
Memperbaiki kerentanan pada database yang berjalan sebagai container di cluster sistem.
Penagihan:
- Menambahkan kemampuan untuk membuat akun penagihan dan menautkannya ke organisasi atau project dari konsol GDC.
- Menambahkan kemampuan untuk mengaktifkan penagihan partner saat membuat organisasi agar Google dapat menagih partner secara langsung.
Pengelolaan cluster:
- Menambahkan kemampuan untuk melihat beban kerja penampung dari konsol GDC.
Pengalamatan IP kustom:
- Menambahkan kemampuan untuk mengganti alamat IP yang ditetapkan ke organisasi untuk mengaktifkan fitur Interkoneksi Direct Connect (DX).
Database Service:
- Menambahkan upgrade besar untuk memberikan peningkatan keamanan dan keandalan. Semua workload database kini berjalan di cluster layanan. Upgrade ini mengharuskan penghapusan database yang ada. Untuk mengamankan data Anda, pastikan untuk mengekspor dan menghapus semua cluster database yang ada sebelum upgrade. Lihat dokumentasi layanan database tentang cara mengekspor dan mengimpor data.
- Menambahkan fitur untuk AlloyDB guna mendukung ketersediaan tinggi (HA) di zona yang sama.
- Menambahkan kemampuan bagi AlloyDB untuk mendukung fitur pencadangan, pemulihan, dan pemulihan point-in-time.
- Menambahkan kemampuan AlloyDB untuk mendukung fitur impor, ekspor, dan migrasi lanjutan data.
Ekspansi dinamis:
- Tambahkan resource komputasi dan penyimpanan tambahan dengan perluasan dinamis tanpa perlu menyelesaikan deployment ulang. Versi GDC sebelum 1.13.1 hanya mengizinkan penambahan hardware saat deployment ulang. Jenis perluasan ini dikenal sebagai perluasan statis.
Harbor-as-a-Service:
- Menambahkan Harbor-as-a-Service (HaaS) yang merupakan layanan terkelola sepenuhnya yang menyimpan dan mengelola image container menggunakan Harbor.
Jenis mesin:
- Menambahkan jenis mesin baru untuk worker node dan workload VM.
Marketplace:
- Memperkenalkan konfigurasi layanan marketplace yang dapat disesuaikan.
- Starburst Enterprise (BYOL) tersedia di marketplace dengan air gap. Starburst Enterprise menyediakan mesin SQL MPP terdistribusi yang cepat dan skalabel untuk data lakehouse Anda dengan federasi kueri ke banyak sumber data lainnya.
Prisma Cloud Compute Edition oleh Palo Alto Networks (BYOL) tersedia di marketplace yang terisolasi. Prisma Cloud Compute Edition dari Palo Alto Networks menawarkan perlindungan modern untuk aplikasi terdistribusi.
Deployment multi-zona:
- Menambahkan fungsi Multi-zona, yang menyediakan kemampuan ketersediaan tinggi dan pemulihan dari bencana seperti cloud sebagai layanan untuk menyederhanakan pengelolaan resource di seluruh zona GDC. Kemampuan deployment multi-zona dalam Pratinjau.
Infrastruktur Kunci Publik:
- Saat menerbitkan sertifikat web, Anda dapat mengonfigurasi berbagai mode PKI setelah pembuatan organisasi. Mode yang dapat dikonfigurasi mencakup Infra PKI yang Dikelola Sepenuhnya, BYO-SubCA, BYO-Cert dengan ACME, dan BYO-Cert.
Penyimpanan objek:
- Menambahkan kolom
Spec.location
bucket untuk menentukan zona tempat objeknya berada. Selama pembuatan bucket, jika tidak ada nilai yang diberikan, kolom akan otomatis diisi dengan nama zona tempat bucket dibuat. Bucket yang sudah ada akan otomatis diisi kolomnya dengan nama zona tempat bucket tersebut berada.
Mesin virtual (VM):
- Menambahkan dukungan untuk mengimpor image OS Ubuntu 22.04 Anda sendiri untuk disk virtual.
Vertex AI:
- Memperkenalkan Chirp Speech-to-Text Vertex AI, yang merupakan model ucapan universal.
- Menambahkan bahasa yang didukung di Vertex AI Translation untuk menerjemahkan dari bahasa Inggris.
- Memperkenalkan PyTorch sebagai framework yang didukung untuk Prediksi Online Vertex AI.
VPN:
- Menambahkan kemampuan untuk memperluas jaringan peer ke VM pengguna di organisasi zona GDC.
Artifact Registry:
- Saat membuat cluster admin root, operasi dapat gagal jika ada daftar server yang panjang saat bootstrapping.
Pencadangan dan pemulihan:
- Upaya memulihkan cadangan ke cluster pengguna yang dibatasi kuotanya akan gagal.
Penagihan:
- Metrik penagihan tidak dikirim dengan benar ke Cortex karena
MetricsProxySidecar
tidak ada.
Block storage:
- Pod peluncur mesin virtual gagal memetakan volume.
- Kegagalan terkait penyimpanan dapat membuat sistem tidak dapat digunakan.
- Volume persisten dibuat dengan ukuran yang salah.
- Jika organisasi dinonaktifkan, mungkin ada masalah saat menghapus
StorageVirtualMachine
. - Secret dan sertifikat tidak dibersihkan setelah menonaktifkan organisasi.
- Kegagalan rekonsiliasi penghapusan dapat terjadi di
StorageVirtualMachine
. - Tugas Ansible macet selama upgrade bare metal.
Pengelolaan cluster:
- Tugas
machine-init
gagal selama penyediaan cluster. - Koneksi untuk pod database yang berjalan di cluster layanan ke bucket penyimpanan objek di cluster admin org gagal.
- Pemeriksaan pra-cetak gagal.
- Cluster pengguna saat dibuat ulang mungkin mengalami masalah saat merekonsiliasi.
Database Service:
- Untuk database yang terlihat oleh pengguna, penyediaan awal, pengubahan ukuran, atau pengaktifan HA pada cluster database yang ada memerlukan waktu hingga 40 menit lebih lama dari sebelumnya, dan performanya dua hingga tiga kali lebih lambat dari sebelumnya.
- Clone layanan database tidak berfungsi untuk cluster yang dibatasi kuota penyimpanan karena masalah pencadangan dan pemulihan.
- Penerapan Iops dapat memengaruhi performa penyimpanan.
DNS:
- DNSSEC harus dinonaktifkan secara eksplisit di
resolved.conf
.
Pelabuhan:
- Menghapus instance Harbor tidak akan menghapus mirror registry terkait. Nodepool mungkin macet dalam status
Provisioning
.
Modul keamanan hardware:
- Lisensi uji coba yang dinonaktifkan masih dapat dideteksi di CipherTrust Manager, sehingga memicu peringatan kedaluwarsa palsu.
-
Kebocoran deskriptor file menyebabkan error
ServicesNotStarted
.
Infrastructure as code (IAC):
- Pembuatan token GitLab yang berlebihan berisiko mengisi database GitLab.
Key Management Service (KMS):
- Jika penggunaan memori
kms-rootkey-controller
melebihi batas600Mi
, pengontrol akan memasukiCrashLoopBackOff
karena statusOOMKilled
.
Logging:
- Pencatat audit penyimpanan objek tidak dapat menyelesaikan host DNS.
Monitoring:
- Dasbor tidak menampilkan metrik Vertex AI.
- Pod
mon-cortex
mengalami error rekonsiliasi. - Pod
metrics-server-exporter
di cluster sistem mengalami looping error. -
ConfigMap
mon-prober-backend-prometheus-config
direset agar tidak menyertakan tugas probe, dan pemberitahuanMON-A0001
dipicu. - Setelah mengonfigurasi layanan Monitoring untuk mengirimkan pemberitahuan, beberapa pemberitahuan duplikat akan dibuat secara otomatis.
-
Objek
ObservabilityPipeline
menampilkan logReconciler error
yang harus Anda abaikan.
Bootstrap multi-zona:
- Tidak ada peran khusus untuk bootstrapping deployment multi-zona.
- Resource
Bootstrap
yang dibuat tidak kompatibel dengan logika yang memprosesnya. - Resource yang diperlukan tidak dibuat selama bootstrap, sehingga komponen yang mengandalkan resource ini tidak berfungsi dengan benar.
Jaringan:
- Node tidak dapat dijangkau.
- Ada masalah konektivitas ke instance Database Service.
PodCIDR
tidak ditetapkan ke node meskipunClusterCIDRConfig
dibuat.- Node VM memiliki waktu yang tidak akurat atau tidak sinkron.
- Alamat IP peering sesi interkoneksi EVPN multi-zona yang dihasilkan salah.
- Node tidak dapat dijangkau di Jaringan Data.
Penyimpanan objek:
- Penghapusan organisasi mungkin tidak berhasil.
Sistem operasi:
- Dalam situasi yang jarang terjadi, pod terjebak dalam status
init
di node tertentu. - Tugas
bm-system-machine-preflight-check
Ansible untuk node VM atau bare metal gagal denganEither ip_tables or nf_tables kernel module must be loaded
.
Infrastruktur Operations Suite (OI):
- Untuk Hardware 3.0, Launch Smart Storage Administration (SSA) tidak lagi diperlukan.
Keamanan perimeter:
- Cluster sistem org macet selama bootstrap organisasi.
- Firewall PANW
AddressGroups
tidak diperbarui dengan perubahan OCITcidr-claim
, sehingga menghasilkan domainiac.gdch.domain.example
yang tidak dapat diselesaikan.
Keamanan platform:
- Saat mode PKI BYO SubCA membuat permintaan penandatanganan sertifikat (CSR) baru saat sertifikat yang ditandatangani sebelumnya diupload ke SubCA, rekonsiliator tidak memeriksa apakah CSR baru cocok dengan sertifikat bertanda tangan lama dan menandai resource kustom (CR)
cert-manager
CertificateRequest
sebagaiReady
. Hal ini terjadi selama perpanjangan sertifikat SubCA atau rotasi manual.
- Masalah umum di
cert-manager
menyebabkan penerbitan sertifikat bawa sendiri (BYO) PKI dengan Automated Certificate Management Environment (ACME) gagal.
Server fisik:
- Server macet di status
provisioning
. - Bootstrap server gagal karena masalah POST di server HPE.
- Server macet dalam status penyediaan.
Resource Manager:
- Status project tidak ditampilkan di konsol GDC.
Upgrade:
bm-system
dan tugas lain yang menjalankan playbook ansible macet digathering facts
.- IP pengelolaan server tidak dapat dijangkau selama upgrade.
-
Upgrade gagal di subkomponen
iac-zoneselection-global
.
Vertex AI:
-
MonitoringTarget
menampilkan statusNot Ready
saat cluster pengguna sedang dibuat, sehingga API yang telah dilatih sebelumnya terus menampilkan statusEnabling
di antarmuka pengguna. - Pod dan layanan frontend Terjemahan gagal diinisialisasi karena rahasia cluster sistem ODS sudah tidak berlaku.
Virtual machine:
- Pengimporan image BYO gagal untuk image qcow2 dan raw.
- Penyediaan disk dari image kustom gagal.
- Upgrade penyimpanan objek menampilkan error selama pemeriksaan postflight atau preflight.
Penagihan:
- Memperbaiki masalah tugas pembuat invoice yang gagal membuat resource kustom invoice karena nama
GDCH_INTERNAL
yang tidak valid.
Jaringan:
- Memperbaiki masalah upgrade yang gagal karena pembuatan resource kustom
hairpinlink
tidak berhasil. - Error pengalih perhatian `Got error on getting port speed` ditampilkan saat penginstalan jaringan.
Pengelola Add-on:
Versi Google Distributed Cloud diupdate ke 1.29.100-gke.251 untuk menerapkan patch keamanan terbaru dan update penting.
Lihat Catatan rilis Google Distributed Cloud 1.29.100-gke.251 untuk mengetahui detailnya.
Pembaruan versi:
Versi image berbasis Debian diupdate ke bookworm-v1.0.1-gke.1.
Infrastruktur Operations Suite (OI):
- Akun OI
Marvin
, yang digunakan untuk pengelolaan konfigurasi di lingkungan infrastruktur OI, memiliki periode habis masa berlaku 60 hari.