הערות מוצר לגרסה 1.16.1 של Google Distributed Cloud במודל Air-gapped

‫5 ביוני 2026


הודעה לכיתה
‫Google Distributed Cloud (GDC) air-gapped 1.16.1 זמין.
בסקירה הכללית על המוצר אפשר לקרוא על התכונות של Distributed Cloud.

חשוב
דרישות לשדרוג לגרסה 1.16.1

כדי לשדרג בבטחה ל-Distributed Cloud 1.16.1, צריך להשלים את כל הבדיקות המקדימות הנדרשות לשדרוג ולבצע את רצף השדרוג הנדרש לפי הסדר. שדרוגים ישירים מכל גרסה שקודמת לגרסה 1.15.1 ייכשלו.

אם אתם משתמשים בגרסה 1.14.7 או בגרסה קודמת:

  1. החלת תיקונים דחופים: מתקינים את כל התיקונים הדחופים הנדרשים לגרסה הנוכחית.
  2. שדרוג לגרסה 1.15.3: מתחילים את השדרוג לגרסה 1.15.3 ומשלימים אותו.
  3. שדרוג לגרסה 1.16.1: מתחילים את השדרוג הסופי לגרסה 1.16.1 ומשלימים אותו.

אם אתם משתמשים בגרסה 1.15.1 או 1.15.3: אתם יכולים לשדרג ישירות לגרסה 1.16.1.

אם אתם משתמשים בגרסה 1.15.2: קודם צריך לשדרג לגרסה 1.15.3, ואז לשדרג לגרסה 1.16.1.


התכונה
התכונות החדשות הבאות זמינות:

ניהול אשכולות

תשתית

  • הוספנו תמיכה במכונות Bare Metal B300 בארגון.

Managed Harbor Services

  • הוספנו תמיכה בחשבונות שירות של פרויקטים. כך תוכלו להשתמש בזהות של חשבון השירות כדי ליצור אינטראקציה מאובטחת עם מופעי Harbor ולנהל מאגרי תמונות של קונטיינרים. מידע נוסף זמין במאמר סקירה כללית על שירות Harbor מנוהל.

Networking

  • השירות Cloud DNS זמין עכשיו לכלל המשתמשים. השירות הזה מספק דרך אמינה וניתנת להרחבה לניהול רשומות של שירות שמות דומיינים (DNS), באמצעות Kubernetes API או שורת הפקודה. מידע נוסף זמין במאמר מידע כללי על Cloud DNS.

  • מערכת ה-DNS תומכת עכשיו בהצפנה מבוססת TLS של כל תעבורת ה-DNS עבור שירותי מערכת ושירותים של צד ראשון, גם באופן פנימי ב-Distributed Cloud וגם בין Distributed Cloud לבין רשתות של לקוחות.

ניראות (observability)

  • הוספנו מעקב אחר יכולת התצפית על עומסי עבודה. התכונה הזו מספקת יכולות מעקב ורישום ביומן שנועדו לייעל את המעקב אחר עומסי עבודה ואת פתרון הבעיות שקשורות אליהם. מידע נוסף זמין במאמר בנושא מעקב אחר יכולת הצפייה בעומסי עבודה.

אחסון

  • הוספנו תמיכה בדליים אוטומטיים סינכרוניים עם שני אזורים. במהלך פעולות רגילות, מדיניות ההעברה כותבת באופן סינכרוני עותקים של אובייקטים לשני האזורים המיועדים, עם מעבר לגיבוי אוטומטי לשכפול אסינכרוני במהלך הפסקות שירות.

  • נוספה תמיכה באספקת סכומי ביקורת בכותרות HTTP בסוף העלאות של אובייקטים. כך אפשר לשפר את שלמות הנתונים ואת זיהוי השגיאות. מידע נוסף זמין במאמר בנושא העלאה והורדה של אובייקטים באחסון.

  • נוסף שיפור שמבטיח שמחיקת חשבון שירות תגרום למחיקה אוטומטית של פרטי הכניסה לאחסון האובייקטים שמשויכים אליו. כך נמנעים סודות יתומים במרחב שמות של פרויקט. מידע נוסף זמין במאמר מחיקת קטגוריות אחסון.

  • נוספה תמיכה ביעד רמת שירות (SLO) של זמן פעולה רציף בחלון לזמינות S3 אזורית. השינוי הזה מבטיח שמדדי הבריאות לא יהיו מוטים בגלל ניסיונות חוזרים רבים מפרויקטים בודדים עם נפח גבוה, וכך משקפים בצורה מדויקת יותר את חוויית המשתמש בפועל בארגון.

מכונות וירטואליות


אבטחה
גרסת תמונת Rocky OS עודכנה ל-20260318 כדי להחיל את תיקוני האבטחה האחרונים ועדכונים חשובים.

תוקנו נקודות החולשה הבאות באבטחה:


בעיה
הבעיות הבאות זוהו:

Cloud DNS

  • הודעות שגיאה כלליות מוחזרות כששלב השער של התכונה DNS OIRv2 לא מספיק.

  • הסנכרון של רכיב המשנה dns-core-mz-cp נכשל.

  • רזולוציית ה-DNS נכשלת מנקודות הקצה.

  • נדרש CLI גלובלי של gcloud להגדרות של Cloud DNS.

ניהול כתובות IP‏ (IPAM)

  • אחרי שמשדרגים לגרסה 1.16.1 ואילך, חשבונות שירות שמנהלים רשתות משנה שמפנות לרשת ראשית במרחב השמות platform דורשים את התפקיד shared-subnet-user במרחב השמות platform.

ניהול אשכולות

  • אחרי המחיקה, אשכול Kubernetes לא מוסר.

  • תאי Pod סטטיים נתקעים בגלל חסימה הדדית של kubelet.

מסמכי תיעוד

  • מסמכים לא עדכניים שנשלחו עם גרסת המוצר.

זיהוי ותגובה בנקודות קצה

  • האפשרות Isolate Host מוצגת בממשק המשתמש של Kibana, אבל היא לא פועלת.

חומת אש

  • יצירת הגדרות של תאים דורשת בטעות רישיון vsys לחומות אש של תשתית.

מסוף GDC

  • במסוף GDC, כשמנסים לגשת לתיעוד מוצגת שגיאה 404.

ניהול זהויות והרשאות גישה

  • יכול להיות שמשאב CustomRole שכולל קטע zonalRules לא ייתן הרשאות באופן מהימן.

  • פריסת Keycloak נכשלת בארגון opsservices.

  • שינויים במאפייני משתמש ב-Keycloak עבור Tenable לא משתקפים.

  • צריך להגדיר את ספק הזהויות Keycloak באופן ידני באשכול האדמין הראשי של OIRv2.

  • ‫RotatableSecret ais-encryption-key-secret מדווח על ערך שגוי עם פסק זמן של IAM-0100.

תשתית כקוד (IaC)

  • שדרוגים מגרסה 1.15 של GDC לגרסה 1.16 עם IAC עלולים להיכשל.

  • יכול להיות שמשימה ב-GitLab תיכשל בלי להציג הודעה, ותמנע את ההפעלה של GitLab.

מלאי

  • האתחול או הפריסה נכשלים בגלל תווים מיוחדים בסיסמאות שנוצרו אוטומטית.

  • פריסת אשכול ברמת אדמין בסיסית (root) נכשלת בגלל שגיאה באימות של דגם המכשיר ודגם המשדר.

  • במהלך אימות המלאי, מוצגת אזהרה אם כבל מסוים הוא של ספק משדרים FS.

  • אי אפשר להשתמש בשמות של תאים או מתלים עם יותר משתי אותיות.

IO shell

  • משאבים שפג תוקפם (IOShell) חוסמים יצירה או עדכון של משאבים.

  • שמות משתמשים שלא תואמים ל-RFC 1123 גורמים לכשל ביצירת IO Shell.

  • מקפים בשמות של ארגונים או אזורים גורמים להתנגשויות בשמות.

  • חיבורי SSH לצמתים של Bare Metal באמצעות כתובות IP פנימיות לניהול נכשלים.

מערכת לניהול מפתחות:

  • מערכת KMS שמגדירים בה שימוש במפתח Root של CTM לא עוברת לגיבוי אם HSM לא זמין.

  • אי אפשר להשתמש בפרוטוקול SSH במכשירי Thales HSM מ-IO Shell.

Network Time Protocol (NTP)

  • יכול להיות ש-pod‏ ntp-relay-controller ייכנס למצב של לולאת קריסה בגלל שגיאות שקשורות לזיכרון.

  • הסקריפט manage_syncserver_time.py קורס כשבודקים את השעה במהלך הפריסה.

אימות הפלטפורמה

  • סודות שתוקפם פג *-cert דולפים אחרי מחיקה של אשכול Kubernetes.

מנהל המשאבים

  • יכול להיות שבקר הפרויקט של מנהל המשאבים ייכנס למצב של לולאת קריסה בגלל שגיאות שקשורות לחוסר זיכרון.

Servers

  • האתחול של השרת נכשל עם שגיאת iDRAC.

  • הקצאת השרת נכשלת עם שגיאה במצב BMCConfigPreinstallLicenseInstallCompleted בשרתי Dell.

  • BareMetalHostNetwork משאב בהתאמה אישית יכול להכיל כמה נתיבים של שער ניהול.

אחסון

  • הרישום ביומן הביקורת של אירועים ב-ONTAP S3 מושבת.

  • השדרוג של ONTAP נכשל בגלל חוסר בנתיבי רשת.

  • האימות של StorageCluster נכשל במהלך האתחול.

  • כשמבצעים בקשות לרישום אובייקטים בקטגוריות שמכילות העלאות מרובות חלקים, יכול להיות שהבקשות ייכשלו והמדד obj-s3-availability ירד.

  • יכול להיות שהעברה של יומן ביקורת של אחסון אובייקטים תיכשל במהלך שדרוג רציף בגלל משאבים מותאמים אישית חסרים Bucket.

  • שדרוגים של StorageGRID עלולים להיתקע עם שגיאה שמעידה על כך שלא הועלה שדרוג.

מערכת כרטוס

  • הפוד ts-app-server-1 מופעל מחדש מדי פעם.

מכונות וירטואליות

  • יכול להיות שיחלפו יותר מ-25 דקות עד שמכונות וירטואליות מסדרת A‏ a4-ultragpu-8g שמשתמשות במערכת הפעלה של אורח עם ליבת 4.x יתחילו לפעול.

  • יצירת מכונה וירטואלית עם הסוגים a3-ultragpu-8g ו-a4-ultragpu-8g בשרת חדש שהוקצה מחדש נכשלת עם שגיאות.

ניהול נקודות חולשה

  • יכול להיות שסריקות של נקודות חולשה באמצעות Tenable Enclave לא יושלמו.

  • אין גישה ל-Tenable Enclave.


תוקן
הבעיות הבאות נפתרו:

חומת אש

  • יכול להיות שכללים קודמים של חומת אש יחסמו תעבורת נתונים מהארגון לאדמין הראשי אחרי השדרוג.

ניהול זהויות והרשאות גישה

  • בעיה ב-OPA Gatekeeper שקשורה למהימנות אחרי רוטציה של רשות אישורים (CA) בסיסית מונעת יצירה של תפקיד IAM בפרויקטים חדשים.

אחסון

  • התראות OBJ-A0003 חוזרות ונשנות למרות ניסיונות השתקה רגילים.

  • אחרי השבתה של צומת אדמין ראשי ב-StorageGRID, ניסיונות לשדרוג אחסון אובייקטים שמתבצעים באמצעות ObjectStorageUpgradeRequest CR עשויים להיכשל בגלל שבקשות מופנות לצומת אדמין ב-StorageGRID שאינו ראשי.


שינוי
השינויים הבאים זוהו:

עדכוני גרסה:


הוצא משימוש
התכונות הבאות יוצאות משימוש:

שירותי מסדי נתונים

  • שירות מסדי הנתונים מוציא משימוש את ההטמעה הישנה של זמינות גבוהה (HA) בגרסאות 1.14.12 ואילך. תמיכה באשכולות מסדי נתונים מדור קודם של זמינות גבוהה תהיה זמינה עד לתאריך ההשבתה, שיוכרז בהמשך. אין שינוי שגלוי למשתמשים בתכונת הזמינות הגבוהה החדשה, כי ה-API להפעלה ולהשבתה של זמינות גבוהה נשאר זהה. כדי לוודא שבאשכול מסד הנתונים של HA נעשה שימוש בהטמעה החדשה, בודקים אם ההערה dbcluster.dbadmin.goog/raasEnabled קיימת ב-CR של אשכול מסד הנתונים של HA. ההערה הזו תופיע רק באשכולות של מסדי נתונים עם זמינות גבוהה שמשתמשים בהטמעה החדשה. אם ההערה הזו לא מופיעה, אפשר לעבור להטמעה העדכנית של HA.