תיקוני באגים ב-Google Distributed Cloud במודל Air-gapped‏ 1.14.3

תיקון חם 25


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-25 זמין.

תוקן
תיקון הבעיות הבאות:

DNS:

  • יש כשלים בפריסת בדיקות של dns-mesh כשיש לאזורים שמות כפולים.
  • פענוח ה-DNS נמשך כמה דקות.
  • יש בעיה שבה מחיקה של ManagedDNSZone לפני הסרת ResourceRecordSets שמשויך אליו גורמת ליצירת רשומות יתומות שנשארות במערכת.

רישום ביומן:

  • ההתראה של SyslogCollectorDroppedLogs כוללת טביעת אצבע, ולכן בכל פעם שההתראה מופעלת נוצר אירוע חדש.
  • יומני ה-Pod במרחב השמות unet-system חסרים.

שירות Kubernetes מנוהל:

  • מופעי מסד נתונים תקועים במצב מחיקה שנגרם על ידי מרוץ תהליכים שבו מכונות וירטואליות נמחקו לפני משאבי InventoryMachine התואמים שלהן.
  • מחיקת אשכול משתמשים נתקעת בגלל מרוץ תהליכים במהלך מחיקת משאבים.
  • יש בעיה בהרחבת אשכולות, שבה צמצום של מאגר צמתים ואז הרחבה מיידית שלו עלולים לגרום לכשלים בהקצאת כתובות IP, כמו unable to assign IP.

מכונות וירטואליות:

  • ההפעלה של מכונות וירטואליות מתעכבת עד ליצירת אישור.
  • שגיאות אקראיות ועיכובים מתרחשים כשיוצרים מכונות וירטואליות במקביל. הבעיות האלה מתבטאות כשגיאות CPI, כזמנים קצובים לתפוגה של סוכנים וכבעיות בקישוריות לרשת.
  • ייבוא תמונות BYO של Windows נכשל בגלל עדכון גרסה של kubevirt.

Hotfix 24


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-24 זמין.

תוקן
תיקון הבעיות הבאות:

מנהל המשאבים:

  • הביצועים של הפרויקט ושל חשבון השירות של הפרויקט יורדים עם הזמן.

Hotfix 23


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-23 זמין.

תוקן
תיקון הבעיות הבאות:

ניהול זהויות והרשאות גישה:

  • הקצאות תפקידים מתווספות לתור לעיתים קרובות בבקרי IAM הגלובליים, וגורמות לעיכוב בהפצת ההרשאות.

רשת:

  • התקשורת בין הפודים של StatefulSet נכשלת.
  • חסר מדד אחד (node_cpu_seconds_total).
  • בקרי הרשת נתקעים, ולכן לא מתבצעת התאמה בין מאזן העומסים לבין ממשקי ה-API של מדיניות הרשת של הפרויקט.

OCLCM:

  • הכלי oclcm configrunner מפסיק לפעול בגלל כשל בחידוש האישור.

תיקון חם 22


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-22 זמין.

תוקן
תיקון הבעיות הבאות:

ניהול זהויות והרשאות גישה:

  • הזמן שנדרש להשלמת בקשות להגדרת התחברות יכול להיות כמה דקות.
  • מפעילי אפליקציות לא יכולים להעניק לעצמם גישה לתפקידים באשכול התשתית.
  • הטוקנים הקיימים של חשבונות השירות הופכים ללא תקפים.
  • תפקיד הפרויקט namespace-admin חסר בפרויקט.

שירות Kubernetes מנוהל:

  • יש פסק זמן בהמתנה לאשכול של שירות משותף שיהיה מוכן.

מעקב:

  • המחיקה של הפרויקט נתקעת בגלל לוחות בקרה ומקורות נתונים שממתינים לסיום הפעולות.
  • שימוש חוזר לא מפיק מדדים.
  • המדדים מ-KSM לא גלויים למנהלי חשבונות.
  • תאי Prometheus מתוזמנים בצמתים של מישור הבקרה, מה שמוביל לניצול יתר של המשאבים ולחוסר יציבות.
  • במרכזי הבקרה של KUB מוצגים ערכי נתונים שגויים.

תיקון חם 21


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-21 זמין.

תוקן
תיקון הבעיות הבאות:

CLI:

  • הפקודה gdcloud compute images import נכשלת עם תמונות QCOW בגלל חוסר התאמה בגרסה של פקודת הקובץ.
  • הפקודה gdcloud resource-support get-report יוצרת שגיאה failed to get support information from cluster.
  • הפקודה gdcloud auth activate-service-account מאפסת את gdcloud config.
  • נוספה תמיכה ב-gdcloud get-credentials לאשכולות רגילים.
  • קישורי תפקידים שנוצרו באמצעות gdcloud מקושרים למרחב השמות של הפלטפורמה כברירת מחדל.
  • הפקודה gdcloud resource-support get-report נכשלת עם שגיאה שמציינת שחסרה סכימה.
  • הוספנו מק"טים כדי לתמוך בתמחור ספציפי למדינות נוספות.
  • ה-CLI של gdcloud לא משתמש באזור הנכון כשמציגים רשימה של אשכולות, ולכן התוצאה של gdcloud clusters list מציגה אזור אחד.

תיקון חם 20


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-20 זמין.

תוקן
תיקון הבעיות הבאות:

Console:

  • קישורי התפקידים שנוצרו לחשבונות שירות לא מוגדרים בצורה נכונה.
  • אדמינים של IAM בפרויקט לא יכולים להקצות תפקידים מממשק המשתמש.
  • כשיוצרים תפקיד בהתאמה אישית, תפקיד המקור של ההרשאה משתנה כשמציגים אותו.
  • בדפים 'סקירה כללית של תפקידים' ו'פרטי תפקיד' מוצגת שגיאה לגבי חוסר הרשאות.
  • הדף 'גישה' חסום גם אם למשתמשים יש חלק מההרשאות הנדרשות.

מכונות וירטואליות:

  • התאמת רכיב המשנה vmm-vm-controller נכשלה בגלל קובץ הגדרות גדול שחורג ממגבלת הגודל (1MB).

תיקון חם 19


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-19 זמין.

תוקן
תיקון הבעיות הבאות:

גיבוי ושחזור:

  • כשמוחקים תמונת מצב באשכול משתמשים, תמונת המצב התואמת באשכול התשתית לא נמחקת.
  • פריסת רכיב המשנה של הגיבוי משתמשת במשתנה שמוסיף תווים לפני שם האשכול כשיוצרים תווית Kubernetes, ולפעמים זה גורם לחריגה ממגבלת 63 התווים של Kubernetes.

חיוב:

  • נוספו מק"טים עם תמחור קבוע.
  • המחשבון שלפני הרכישה לא עובד.
  • מדדי שימוש חוזרים לא מופקים.
  • החיוב דרך השותף לא מופעל.
  • למחשבון של רכישה מראש אין גישה לרשת קהילתית.

ניהול זהויות והרשאות גישה:

  • יצירת חשבון השירות נכשלת בגלל פרויקט במצב מחיקה שגורם לכשלי תיאום של תבניות תפקידים.
  • הוספנו תמיכה ב-P4SA לאשכולות רגילים.
  • יצירת זהות בשירות ממסוף GDC נכשלת.

תיקון חם 18


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-18 זמין.

תוקן
תיקון הבעיות הבאות:

אחסון אובייקטים:

  • הוספנו תמיכה ב-S3 GetBucketVersioning.
  • אי אפשר להעלות לקטגוריות של אזורים כפולים באמצעות כתובות URL חתומות.
  • DeleteObject מחזירה 500 למחיקות של גרסאות לא עדכניות.
  • בדליים עם אזור כפול, סודות S3 לא נוצרים אחרי קישור התפקיד project-bucket-object-admin לחשבון שירות.

תיקון חם 17


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-17 זמין.

תוקן
תיקון הבעיות הבאות:

אחסון קבצים:

  • מנהל ההתקן של Trident CSI מוחק נפחים של NetApp ONTAP כשהם במצב אופליין, מה שעלול לגרום לאובדן נתונים.
  • שגיאות של צירוף מרובה מתרחשות לנפחים אחרי אתחול קר או תרחישים של ביטול הקצאת צומת.
  • לתפקיד project-fileshare-admin אין גישה לתיקונים ולעדכונים.
  • תמונות מצב לא נמחקות באשכולות תשתית כשמוחקים אותן באשכול משתמשים.

שירות Kubernetes מנוהל:

  • החזרת מכונות VM של אשכול וניל לפרויקטים של משתמשים.

רשת:

  • קוד שגיאה לא תקין משפיע על מדיניות הרשת של הפרויקט.
  • מפת CT ebpf גדולה מובילה לכשלים ביצירת נקודת קצה ובמחיקת נקודת קצה.
  • שירותים שנחשפו עלולים לגרום לשכפול של כתובות ה-IP של השירות.

תיקון חם 16


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-16 זמין.

תוקן
תיקון הבעיות הבאות:

ניהול זהויות והרשאות גישה:

  • יש שגיאות שקשורות לגישה לאשכולות Kubernetes רגילים באמצעות kubeconfig מ-gdcloud.

תגובה לזיהוי נקודות קצה:

  • רכיב המשנה של התגובה לזיהוי נקודת הקצה נתקע במצב של שגיאת התאמה.

שירות Kubernetes מנוהל:

  • באימות האשכול צריך להשתמש בצפיפות ה-Pods של האשכול כשמאמתים צמתים.

רשת:

  • בתפקידים המוגדרים מראש של רשתות המשנה חסרים פעלים.

אימות פלטפורמה:

  • בבקשות CSR של רשויות אישורים ברמת ביניים חסר האילוץ הבסיסי של רשות אישורים.
  • הוספנו תמיכה בשימוש חוזר בדומיין מערכת ב-DNS ציבורי מנוהל.

מערכת כרטיסים:

  • לא מופעלת התראה כשהמערכת לניהול כרטיסים לא זמינה.

Hotfix 15


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-15 זמין.

תוקן
תיקון הבעיות הבאות:

Console:

  • יש שגיאה כשיוצרים קשירת תפקיד עם תפקיד שלא קיים.
  • אי אפשר להוסיף כמה תפקידים לחשבון שירות במסוף.

ניהול זהויות והרשאות גישה:

  • נוספה תמיכה ב-gdcloud get-credentials לאשכולות רגילים.
  • תפקידים בהתאמה אישית צריכים ליצור תבניות עם אותו שם לממשקי API גלובליים ולממשקי API אזוריים.
  • נתוני CertificateAuthority שנחשפים בשרת המוכר.
  • הדף של ניהול הזהויות והרשאות הגישה (IAM) לא תקין.
  • יש שגיאה כשיוצרים קשירת תפקיד לתפקיד בהתאמה אישית.
  • אי אפשר לצרף תפקידי משתמשים במסוף.

שירות Kubernetes מנוהל:

  • מעבירים את מכונות ה-VM של אשכול Vanilla לפרויקט של משתמש.
  • חסרים סוגי מכונות מסוג n3.

תיקון חם 14


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-14 זמין.

תוקן
תיקון הבעיות הבאות:

Console:

  • הדף של ניהול הזהויות והרשאות הגישה (IAM) לא תקין.

Multizone:

  • פוד באשכול רגיל באזור 1 לא יכול לגשת לשרת Management API באזור 2.

תיקון חם 13


הודעה לכיתה
תיקוני האבטחה 1.14.3-gdch.9425-13 ו-1.14.3-gdch.8490-13 זמינים.

תוקן
תיקון הבעיות הבאות:

Console:

  • יצירת תפקיד בהתאמה אישית לא עובדת.

  • כשיוצרים תפקיד בהתאמה אישית בהיקף פרויקט, תיבת הסימון הגבלה לפרויקטים נבחרים לא אמורה להופיע.

DNS:

  • פוד באשכול רגיל באזור 1 לא יכול לגשת לשרת Management API באזור 2.

מעקב:

  • פוד באשכול רגיל באזור 1 לא יכול לגשת לשרת Management API באזור 2.

רשת:

  • הבקרים נתקעים למשך שעות ב-unet-cm-backend-controller pod.
  • כמה שרתי API של clustermesh הגיעו למגבלות המוגדרות של השימוש במעבד.

  • אי אפשר להפעיל הגנה מפני זליגת נתונים (DEP) בפרויקט גלובלי שבו DEP מושבת.

אחסון אובייקטים:

  • אין תמיכה ב-GetBucketVersioning עבור S3.

  • יש שגיאה בהפעלת cp בין תיקיות שונות בדלי.

אימות פלטפורמה:

  • מנהל האישורים לא מצליח להנפיק אישורים.

SIEM:

  • אי אפשר להתחבר למארח Splunk מאשכול משתמשים.

תיקון חם 12


הודעה לכיתה
תיקוני האבטחה 1.14.3-gdch.9425-12 ו-1.14.3-gdch.8490-12 זמינים.

תוקן
תיקון הבעיות הבאות:

Console:

  • ה-DNS הגלובלי לא פוענח ממכונה וירטואלית של GDC.

רשת:

  • עדכון של allow-all-ingress ו-allow-all-egress PNP Translation.
  • אפשר לאפשר באופן אוטומטי תנועת נתונים יוצאת מעומסי עבודה של משתמשים לעומסי עבודה של המערכת.
  • אי אפשר להגיע לשרת ה-DNS הגלובלי.

אחסון אובייקטים:

  • ההורדה מקטגוריית S3 נכשלת.

Hotfix 11


הודעה לכיתה
תיקון האבטחה 1.14.3-gdch.9425-11 זמין.

תוקן
תיקון הבעיות הבאות:

תגובה לזיהוי נקודות קצה:

  • ב-Nessus Manager יש סוכנים ומנהלים כפולים.

  • יש פערים בכיסוי של EDR בהיקף, במשתמשים ובאשכולות השירותים.

ניהול זהויות והרשאות גישה:

  • האימות של שרת הזהויות של השירות באמצעות מפתחות של חשבונות שירות אזוריים נכשל.

Service mesh:

  • לפודים dataplane-ingress-gateway חסרה התווית networking.private.gdc.goog/infra-access: enabled.

מכונות וירטואליות:

  • יש בעיה בתאימות לאחור של רשתות משנה.