28 giugno 2024
Consulta la panoramica del prodotto per scoprire le funzionalità di Distributed Cloud.
È stata aggiornata la versione dell'immagine del sistema operativo Canonical Ubuntu alla versione 20240515 per applicare le patch di sicurezza e gli aggiornamenti importanti più recenti. Per usufruire delle correzioni di bug e vulnerabilità della sicurezza, devi eseguire l'upgrade di tutti i nodi a ogni release. Sono state corrette le seguenti vulnerabilità di sicurezza:
- CVE-2015-1197
- CVE-2016-9840
- CVE-2016-9841
- CVE-2018-25032
- CVE-2022-37434
- CVE-2023-4421
- CVE-2023-5388
- CVE-2023-6135
- CVE-2023-7207
- CVE-2023-24023
- CVE-2023-46838
- CVE-2023-47233
- CVE-2023-52530
- CVE-2023-52600
- CVE-2023-52603
- CVE-2024-0607
- CVE-2024-1086
- CVE-2024-1441
- CVE-2024-2494
- CVE-2024-2496
- CVE-2024-2961
- CVE-2024-3094
- CVE-2024-23851
- CVE-2024-24806
- CVE-2024-26581
- CVE-2024-26589
- CVE-2024-26614
- CVE-2024-26622
- CVE-2024-28182
- CVE-2024-28834
- CVE-2024-34397
È stata aggiornata la versione dell'immagine di Rocky OS alla versione 20240506 per applicare le patch di sicurezza e gli aggiornamenti importanti più recenti. Sono state corrette le seguenti vulnerabilità di sicurezza:
- CVE-2019-13224
- CVE-2019-16163
- CVE-2019-19012
- CVE-2019-19203
- CVE-2019-19204
- CVE-2020-25659
- CVE-2021-25220
- CVE-2021-33631
- CVE-2022-1117
- CVE-2022-2601
- CVE-2022-2795
- CVE-2022-3094
- CVE-2022-3736
- CVE-2022-3775
- CVE-2022-3924
- CVE-2023-2828
- CVE-2023-3341
- CVE-2023-5981
- CVE-2023-6546
- CVE-2023-6931
- CVE-2023-51042
- CVE-2024-0565
- CVE-2024-1086
- CVE-2024-28834
Sono state corrette le seguenti vulnerabilità di sicurezza delle immagini container:
È stata corretta una vulnerabilità dei database in esecuzione come container nel cluster di sistema.
Fatturazione:
- È stata aggiunta la funzionalità per creare account di fatturazione e collegarli a un'organizzazione o a un progetto dalla console GDC.
- È stata aggiunta la possibilità di attivare la fatturazione del partner durante la creazione di un'organizzazione per consentire a Google di addebitare direttamente i costi al partner.
Gestione dei cluster:
- È stata aggiunta la funzionalità per visualizzare i workload dei container dalla console GDC.
Indirizzamento IP personalizzato:
- È stata aggiunta la possibilità di eseguire l'override dell'indirizzo IP assegnato alle organizzazioni per attivare le funzionalità di interconnessione Direct Connect (DX).
Database Service:
- È stato aggiunto un aggiornamento importante per offrire maggiore sicurezza e affidabilità. Tutti i workload del database vengono ora eseguiti sul cluster di servizi. Questo upgrade richiede la rimozione dei database esistenti. Per proteggere i tuoi dati, assicurati di esportare ed eliminare tutti i cluster di database esistenti prima dell'upgrade. Consulta la documentazione del servizio di database su come esportare e importare i dati.
- È stata aggiunta una funzionalità per AlloyDB per supportare l'alta disponibilità (HA) nella stessa zona.
- È stata aggiunta la possibilità per AlloyDB di supportare le funzionalità di backup, ripristino e recupero point-in-time.
- È stata aggiunta la possibilità per AlloyDB di supportare l'importazione, l'esportazione e le funzionalità di migrazione avanzate dei dati.
Espansione dinamica:
- Aggiungi risorse di calcolo e archiviazione aggiuntive con l'espansione dinamica senza dover completare un nuovo deployment. Le versioni di GDC precedenti alla 1.13.1 consentivano l'aggiunta di hardware solo in fase di ripristino. Questo tipo di espansione è noto come espansione statica.
Harbor-as-a-Service:
- È stato aggiunto Harbor-as-a-Service (HaaS), un servizio completamente gestito che archivia e gestisce le immagini container utilizzando Harbor.
Tipi di macchine:
- Sono stati aggiunti nuovi tipi di macchine per i nodi worker e i workload VM.
Marketplace:
- È stata introdotta la configurazione personalizzabile dei servizi del marketplace.
- Starburst Enterprise (BYOL) è disponibile nel marketplace air-gap. Starburst Enterprise fornisce un motore SQL MPP distribuito, scalabile e veloce per il tuo data lakehouse con federazione di query a molte altre origini dati.
Prisma Cloud Compute Edition di Palo Alto Networks (BYOL) è disponibile nel marketplace air-gapped. Prisma Cloud Compute Edition di Palo Alto Networks offre protezioni moderne per le applicazioni distribuite.
Deployment multizona:
- È stata aggiunta la funzionalità multizona, che fornisce funzionalità di alta disponibilità e ripristino di emergenza simili al cloud come servizio per semplificare la gestione delle risorse nelle zone GDC. Le funzionalità di deployment multizona sono in anteprima.
Infrastruttura a chiave pubblica:
- Quando emetti certificati web, puoi configurare diverse modalità PKI dopo la creazione dell'organizzazione. Le modalità configurabili includono Infra PKI Fully Managed, BYO-SubCA, BYO-Cert con ACME e BYO-Cert.
Archiviazione di oggetti:
- È stato aggiunto un campo bucket
Spec.location
per specificare la zona in cui si trovano i relativi oggetti. Durante la creazione del bucket, se non viene fornito alcun valore, il campo viene compilato automaticamente con il nome della zona in cui viene creato il bucket. I bucket esistenti hanno automaticamente il campo compilato con il nome della zona in cui si trovano.
Macchine virtuali (VM):
- È stato aggiunto il supporto per l'importazione della tua immagine del sistema operativo Ubuntu 22.04 per i dischi virtuali.
Vertex AI:
- È stato introdotto Vertex AI Chirp Speech-to-Text, un modello vocale universale.
- Sono state aggiunte lingue supportate in Vertex AI Translation per tradurre dall'inglese.
- È stato introdotto PyTorch come framework supportato per le previsioni online di Vertex AI.
VPN:
- È stata aggiunta la funzionalità per estendere una rete peer alla VM di un utente in un'organizzazione di una zona GDC.
Artifact Registry:
- Durante la creazione del cluster di amministrazione radice, l'operazione potrebbe non riuscire se è presente un lungo elenco di server durante il bootstrapping.
Backup e ripristino:
- Il tentativo di ripristinare un backup in un cluster utente con limitazioni di quota non va a buon fine.
Fatturazione:
- Le metriche di fatturazione non vengono emesse correttamente in Cortex a causa della mancanza di
MetricsProxySidecar
.
Archiviazione a blocchi:
- I pod di avvio della macchina virtuale non riescono a mappare i volumi.
- Gli errori relativi allo spazio di archiviazione potrebbero rendere inutilizzabile il sistema.
- I volumi permanenti vengono creati con una dimensione errata.
- Quando un'organizzazione viene disattivata, potrebbe verificarsi un problema durante l'eliminazione di un
StorageVirtualMachine
. - I segreti e i certificati non vengono puliti dopo la disattivazione di un'organizzazione.
- Nel
StorageVirtualMachine
può verificarsi un errore di riconciliazione dell'eliminazione. - I job Ansible si bloccano durante l'upgrade bare metal.
Gestione dei cluster:
- Il job
machine-init
non riesce durante il provisioning del cluster. - La connessione per un pod di database in esecuzione nel cluster di servizio a un bucket di archiviazione di oggetti nel cluster di amministrazione dell'organizzazione non riesce.
- Il controllo preflight non riesce.
- I cluster di utenti, una volta ricreati, potrebbero rimanere bloccati nella riconciliazione.
Database Service:
- Per i database rivolti agli utenti, il provisioning iniziale, il ridimensionamento o l'abilitazione dell'alta affidabilità su un cluster di database esistente richiede fino a 40 minuti in più rispetto a prima e le prestazioni sono da due a tre volte più lente rispetto a prima.
- Il clone del servizio di database non funziona per un cluster con quota di archiviazione limitata a causa di un problema con il backup e il ripristino.
- L'applicazione degli IOPS potrebbe influire sulle prestazioni di archiviazione.
DNS:
- DNSSEC deve essere disattivato esplicitamente in
resolved.conf
.
Porto:
- L'eliminazione delle istanze di Harbor non comporta l'eliminazione dei mirror del registro associati. Il pool di nodi potrebbe essere bloccato nello stato
Provisioning
.
Modulo di sicurezza hardware:
- Le licenze di prova disattivate sono ancora rilevabili in CipherTrust Manager, attivando avvisi di scadenza errati.
-
Una perdita di descrittori di file causa un errore
ServicesNotStarted
.
Infrastructure as Code (IaC):
- La creazione eccessiva di token GitLab rischia di riempire i database GitLab.
Key Management Service (KMS):
- Quando l'utilizzo della memoria
kms-rootkey-controller
supera il limite600Mi
, il controller entra in uno statoCrashLoopBackOff
a causa di uno statoOOMKilled
.
Logging:
- Il logger di controllo dell'object storage non è in grado di risolvere l'host DNS.
Monitoraggio:
- Le dashboard non mostrano le metriche di Vertex AI.
- Il pod
mon-cortex
presenta un errore di riconciliazione. - Il pod
metrics-server-exporter
nel cluster di sistema è in un ciclo di arresti anomali. -
L'oggetto ConfigMap
mon-prober-backend-prometheus-config
viene reimpostato in modo da non includere job di probe e viene attivato l'avvisoMON-A0001
. - Dopo aver configurato il servizio di monitoraggio per l'invio di avvisi, vengono creati automaticamente più avvisi duplicati.
-
L'oggetto
ObservabilityPipeline
mostra i logReconciler error
che devi ignorare.
Bootstrap multizona:
- Non esistono ruoli specifici per il bootstrapping dei deployment multizona.
- La risorsa
Bootstrap
creata non è compatibile con la logica che la elabora. - Una risorsa obbligatoria non viene creata durante il bootstrap, causando il malfunzionamento dei componenti che si basano su questa risorsa.
Networking:
- Il nodo non è raggiungibile.
- Esistono problemi di connettività alle istanze del servizio di database.
- Un
PodCIDR
non viene assegnato ai nodi anche se viene creato unClusterCIDRConfig
. - Un nodo VM ha una deriva o un'ora imprecisa.
- Gli indirizzi IP di peering della sessione di interconnessione EVPN multizona generati non sono corretti.
- Il nodo non è raggiungibile sulla rete di dati.
Archiviazione di oggetti:
- L'eliminazione di un'organizzazione potrebbe non riuscire.
Sistema operativo:
- In rari casi, i pod rimangono bloccati nello stato
init
su un nodo specifico. - Il job Ansible
bm-system-machine-preflight-check
per un nodo bare metal o VM non riesce conEither ip_tables or nf_tables kernel module must be loaded
.
Infrastruttura della suite operativa (OI):
- Per Hardware 3.0, non è più necessario avviare l'amministrazione di Archiviazione intelligente (SSA).
Sicurezza perimetrale:
- Il cluster di sistema dell'organizzazione si blocca durante il bootstrap dell'organizzazione.
- Il firewall PANW
AddressGroups
non viene aggiornato con le modifiche OCITcidr-claim
, il che comporta dominiiac.gdch.domain.example
non risolvibili.
Sicurezza della piattaforma:
- Quando la modalità BYO SubCA PKI genera una nuova richiesta di firma del certificato (CSR) mentre un certificato firmato in precedenza viene caricato nella SubCA, il riconciliatore non controlla se la nuova CSR corrisponde al vecchio certificato firmato e contrassegna la risorsa personalizzata (CR)
cert-manager
CertificateRequest
comeReady
. Ciò si verifica durante il rinnovo o la rotazione manuale del certificato SubCA.
- Un problema noto in
cert-manager
comporta l'emissione senza esito di certificati Bring Your Own (BYO) PKI con Automated Certificate Management Environment (ACME).
Server fisici:
- Il server è bloccato nello stato
provisioning
. - Il bootstrap del server non riesce a causa di problemi POST sul server HPE.
- Il server è bloccato nello stato di provisioning.
Resource Manager:
- Lo stato di un progetto non viene visualizzato nella console GDC.
Esegui l'upgrade:
bm-system
e altri job che eseguono il playbook Ansible sono bloccati sugathering facts
.- L'IP di gestione di un server non è raggiungibile durante l'upgrade.
-
L'upgrade non riesce nel sottocomponente
iac-zoneselection-global
.
Vertex AI:
-
MonitoringTarget
mostra lo statoNot Ready
durante la creazione dei cluster di utenti, il che fa sì che le API preaddestrate mostrino continuamente lo statoEnabling
nell'interfaccia utente. - L'inizializzazione del pod e del servizio frontend di traduzione non riesce perché il secret del cluster di sistema ODS è obsoleto.
Macchine virtuali:
- L'importazione di immagini BYO non riesce per le immagini qcow2 e raw.
- Il provisioning di un disco da un'immagine personalizzata non va a buon fine.
- L'upgrade dell'object storage mostra un errore durante il controllo post-volo o pre-volo.
Fatturazione:
- È stato risolto un problema per cui il job del generatore di fatture non riusciva a creare una risorsa personalizzata della fattura a causa del nome non valido
GDCH_INTERNAL
.
Networking:
- Risolto un problema relativo all'upgrade non riuscito a causa della generazione non riuscita della risorsa personalizzata
hairpinlink
. - Gli errori di depistaggio "Got error on getting port speed" (Errore durante il recupero della velocità della porta) vengono visualizzati durante l'installazione di rete.
Gestione componenti aggiuntivi:
La versione di Google Distributed Cloud viene aggiornata alla versione 1.29.100-gke.251 per applicare le patch di sicurezza più recenti e gli aggiornamenti importanti.
Per maggiori dettagli, consulta le note di rilascio di Google Distributed Cloud 1.29.100-gke.251.
Aggiornamento della versione:
La versione dell'immagine basata su Debian viene aggiornata a bookworm-v1.0.1-gke.1.
Infrastruttura della suite operativa (OI):
- L'account OI
Marvin
, utilizzato per la gestione della configurazione nell'ambiente dell'infrastruttura OI, ha un periodo di scadenza di 60 giorni.