Versionshinweise zu Google Distributed Cloud mit Air Gap

16. Februar 2024 [GDC 1.12.0]


Ankündigung
  • Google Distributed Cloud mit Air Gap 1.12.0 ist jetzt verfügbar.
    Informationen zu den Funktionen von Google Distributed Cloud mit Air Gap finden Sie in der Produktübersicht.
  • Google Distributed Cloud mit Air Gap 1.12.0 unterstützt zwei Betriebssysteme:
    • Ubuntu 20231205
    • Rocky Linux 20231208

Sicherheit

Die Version des Canonical Ubuntu-Betriebssystem-Images wurde auf 20231208 aktualisiert, um die neuesten Sicherheitspatches und wichtigen Updates anzuwenden. Damit Sie die Fehlerkorrekturen und Sicherheitslückenbehebungen nutzen können, müssen Sie alle Knoten mit jedem Release aktualisieren. Die folgenden Sicherheitslücken wurden behoben:


Sicherheit

Die folgenden Sicherheitslücken in Container-Images wurden behoben:


Sicherheit

Das gcr.io/distroless/base-Basis-Image wurde auf den Digest sha256:eda29d6da91216123f1c1841b7c7a7abe1eece155cfe8d20d2a29e5daf9ad497 aktualisiert, um die neuesten Sicherheitspatches und wichtigen Updates anzuwenden.


Ändern

Add-on Manager:

Erstellen und verpacken:

  • Die Golang-Version wurde auf 1.20 aktualisiert.

  • In Google Distributed Cloud mit Air Gap 1.12.0 werden zusätzliche Software-Materiallisten (Software Bills Of Materials, SBOMs) zur Ausgabe hinzugefügt und die Logik wird aktualisiert, um sicherzustellen, dass solche SBOMs in Zukunft veröffentlicht werden.

  • In Google Distributed Cloud mit Air Gap 1.12.0 werden gdch_notice_license_files-Tar-Dateien zum Hochladen von Manifesten hinzugefügt.

Inventarverwaltung:

  • Google Distributed Cloud mit Air Gap 1.12.0 fügt Validierungen für Verbindungslisten für Hardwareversion 3.0 hinzu.
  • In Google Distributed Cloud mit Air Gap 1.12.0 wird das Muster für den Konsolenserver-Verwaltungsport aktualisiert, um LAN1A und LAN2A zu ermöglichen.
  • In Google Distributed Cloud mit Air Gap 1.12.0 wurde eine Meldung hinzugefügt, um die Verwirrung zwischen den aktiven und passiven Modi von PA850 zu verringern.
  • Google Distributed Cloud mit Air Gap 1.12.0 unterstützt eine Breakout-Kassette in der Validierung.
  • In Google Distributed Cloud mit Air Gap 1.12.0 wird die Verbindung zwischen der permanenten Firewall und der Verwaltungsfirewall validiert.
  • In Google Distributed Cloud mit Air Gap 1.12.0 wird dem Generator für den Fragebogen zur Kundenaufnahme ein OI-CIDR-Prompt (Classless Inter-Domain Routing) hinzugefügt.
  • In Google Distributed Cloud mit Air Gap 1.12.0 wurde eine Fehlermeldung zu fehlenden MAC-Adressen verbessert, um die Instabilität der Preflight-Prüfung bei der Validierung der HSM- und MGMT-SW-Verbindung zu verringern.

IT-Organisation des Operations Center:

  • Die IT-Organisation des Operations Center hat die folgenden Namensänderungen erfahren:

    • Das Operations Center (OC) wurde in Operations Suite Facility (OIF) umbenannt.

    • OC Core wurde in Operations Suite Infrastructure Core Rack (OIR) umbenannt.

    • OCIT (Operations Center IT) wurde in OI (Operations Suite Infrastructure) umbenannt.

    • OCIT wurde in OI umbenannt.

    Weitere Informationen finden Sie unter Terminologie.

  • Mit Google Distributed Cloud mit Air Gap 1.12.0 wird das Userlock-Konfigurationsskript aktualisiert, um die Verwendung eines Failover-Servers zu ermöglichen.

  • In Google Distributed Cloud mit Air Gap 1.12.0 werden zusätzliche Sicherheitsgruppen für die Operations-Suite-Infrastruktur (OI) vorab erstellt, um einen detaillierten Zugriff auf OI-Systeme zu ermöglichen.

System-Artifact-Registry:

  • In Google Distributed Cloud mit Air Gap 1.12.0 wird das Kurzflag -f (--force) aus CLI-Assets entfernt.

Versionsupdate:

  • Die Debian-basierte Image-Version wurde auf „bookworm-v1.0.0-gke.3“ aktualisiert.


Feature

Zertifikatmanager:

  • Die Konfiguration der Schlüsselgröße in einem Web-TLS-Zertifikat für Organisationen wurde eingeführt.

Datenbankdienst:

  • Unterstützung für die Wiederherstellung zu einem bestimmten Zeitpunkt für Oracle-Datenbanken.
  • Unterstützung für die erweiterte Postgres-Migration zum Migrieren lokaler Datenbanken zu Datenbanken, die vom GDC-Datenbankdienst verwaltet werden.

Logging:

  • Die Log Query gRPC API wurde hinzugefügt, um Betriebs- und Audit-Logs programmatisch über die API-Endpunkte abzufragen.
  • Es wurde die Möglichkeit hinzugefügt, PA-Logs in ein externes SIEM-System zu exportieren.

Marketplace:

  • MongoDB Enterprise Advanced (BYOL) ist jetzt im Google Distributed Cloud mit Air Gap Marketplace 1.12.0 verfügbar.
    Es handelt sich um eine Sammlung von Produkten und Diensten, die für Sicherheit und Effizienz sorgen und Ihnen die Kontrolle über Ihre MongoDB-Datenbanken geben.

Objektspeicher:

  • Es wurde ein neues Bild hinzugefügt, das zum Hosten von Upgrade-Dateien in der Objektspeicher-Software erforderlich ist.
  • Bucket-Webhooks wurde ein Label für die Verschlüsselungsversion hinzugefügt.
  • Es wurde ein Abgleich für die Rotation von Objektanmeldedaten hinzugefügt.

Operations Suite Infrastructure Core Services (OIC)

  • In Google Distributed Cloud mit Air Gap 1.12.0 werden OIC-Logs in Grafana erfasst.
  • In Google Distributed Cloud mit Air Gap 1.12.0 wird das Copy-BareMetalFiles.ps1-Skript aus der Installationsdokumentation in die Skripts in private-cloud/operations/dsc/ verschoben.
Plattformsicherheit

  • Ein Web-TLS-Zertifikat für einen Root-Administratorcluster wird von der internen Public-Key-Infrastruktur von Google Distributed Cloud mit Air Gap ausgestellt.

Sicherheits-Compliance:

  • In Google Distributed Cloud mit Air Gap 1.12.0 wird die Portsicherheit eingeführt, die für eine Sicherheitsprüfung erforderlich ist.

Ticketsystem

  • Die geplanten Jobs in ServiceNow wurden aktualisiert, um die Ausführung zu staffeln und so Datenbankspitzen zu vermeiden.
  • Der Infrastrukturbetreiber erhält eine Benachrichtigung, wenn ein Meta-Monitoring-Vorfall in ServiceNow veraltet ist.

Upgrade

  • Das Dashboard Upgradestatus wurde für Infrastrukturbetreiber und Plattformadministratoren hinzugefügt.
  • Es wurde ein Befehl zum Auslösen des Nutzercluster-Upgrades hinzugefügt.

Vertex AI:

  • Onlinevorhersagen als Vorschau hinzugefügt, um Anfragen mit Ihren eigenen Vorhersagemodellen in einer Reihe unterstützter Container zu bearbeiten.
  • Die Vorschau für Dokumentübersetzung wurde hinzugefügt, um formatierte PDF-Dokumente direkt zu übersetzen und die ursprüngliche Formatierung und das Layout in Übersetzungen beizubehalten.
  • Unterstützung für Sichern und Wiederherstellen von Notebook-Daten im Home-Verzeichnis von Vertex AI Workbench-JupyterLab-Instanzen.

Verwaltung virtueller Maschinen


Behoben

Abrechnung:

  • Das Problem, dass der onetimeusage-Job immer beim Aktualisieren von Labels für das onetimeusage-Objekt fehlgeschlagen ist und dadurch Fehlerbenachrichtigungen ausgelöst wurden, wurde behoben.
  • Das Problem wurde behoben, durch das die Gesamtkosten für eine benutzerdefinierte Ressource (CR) dupliziert wurden, wenn der Job neu gestartet wurde, nachdem die Kosten der benutzerdefinierten Ressource in die Datenbank geschrieben wurden, bevor das Label auf „Verarbeitet“ aktualisiert wurde.

Hardware-Sicherheitsmodul:

  • Das Problem wurde behoben, durch das der Hardware-Sicherheitschip häufig zwischen den Status ServicesNotStarted und ready gewechselt hat.

Hybride Identität:

  • Das Problem mit der Netzwerkkonfiguration in Identitätspods wurde behoben.

Inventarverwaltung:

  • Das Problem wurde behoben, dass der Lizenzparser keine Object Storage-Dateien parste, deren Lizenz-JSON-Text sich über mehrere Zeilen erstreckt.
  • Das Problem mit dem regulären Ausdruck für die Validierung von „CableType“ für Hardware 3.0 wurde behoben.
  • Das Problem mit dem Einbeziehen des Bootstrapper-Knotens in die Hardwarevalidierung wurde behoben.
  • Das Problem, dass SecureBootEnable für den Root-Administratorclusternknoten nach dem Server-Bootstrapping deaktiviert war, wurde behoben.

Operations Suite Infrastructure Core Services (OIC)

  • Das Problem wurde behoben, dass Initialize-BareMetalHost.ps1 nicht erkannt hat, dass ein Neustart erforderlich ist.
  • Das Problem mit einer Enterprise-CA-Root wurde behoben, bei dem keine Anforderungsdatei für die Einreichung für eine Offline-CA-Root ausgestellt wurde.
  • Das Problem wurde behoben, bei dem die Hyper-V-Zeitsynchronisierung nach dem Erstellen der OIC-VM aktiviert blieb.

Ticketsystem

  • Problem mit MariaDB Audit behoben.

Upgrade

  • Das Problem mit IAM-Benachrichtigungen (Identity and Access Management) wurde behoben, indem IAM-Postflight-Upgrade-Prüfungen hinzugefügt wurden.

Verwaltung virtueller Maschinen

  • Das Problem wurde behoben, dass der VM-Status zuvor PendingIPAllocation angezeigt wurde, wenn die VM nicht geplant werden konnte. Nach der Korrektur wird der VM-Status als ErrorUnscheduable angezeigt.
  • Das Problem wurde behoben, dass bei Importvorgängen für VM-Images das falsche Secret für den Objektspeicher verwendet wurde.

Vorgang

Sichern und wiederherstellen:

  • Benachrichtigungen für ein Sicherungs-Repository können auch dann ausgelöst werden, wenn das Repository fehlerfrei ist.

Clusterverwaltung:

  • Der Job machine-init schlägt während der Clusterbereitstellung fehl.

Physische Server:

  • Der Fortschritt des Updates des Administratorclusters auf Stammebene bleibt beim Knotenupgrade hängen, insbesondere bei NodeBIOSFirmwareUpgradeCompleted.

Datenbankdienst:

  • Datenbankdienst-Arbeitslasten werden im Systemcluster ausgeführt. Das kann dazu führen, dass Datenbankarbeitslasten die Recheninfrastruktur mit anderen Datenbankinstanzen und verschiedenen Steuerungsebenensystemen gemeinsam nutzen.

Harbor as a Service (HAAS):

  • Da es sich bei HaaS um eine Vorschaufunktion von Google Distributed Cloud mit Air Gap 1.12.0 handelt, ist nicht vorgesehen, dass es in Produktionsumgebungen verwendet wird.
    Der Vorinstallationsjob schlägt absichtlich fehl, um zu verhindern, dass die Unterkomponenten richtig abgeglichen werden. Dadurch können Nutzer HaaS nicht verwenden.
    Es ist normal, dass sich HaaS-Unterkomponenten im Abgleichsstatus befinden. Dies hat keine Auswirkungen auf die Funktionalität anderer Komponenten.

Firewall:

  • Bei der Bereitstellung für Kunden muss der Administratornutzername der Datei secret.yaml admin sein. Nach der ersten Erstellung enthält er stattdessen TO-BE-FILLED. Der admin-Nutzername muss verwendet werden, um die erste Konfiguration auf der Firewall zu initialisieren.

Hardware-Sicherheitsmodul:

  • Deaktivierte Testlizenzen sind in CipherTrust Manager weiterhin erkennbar, was zu falschen Ablaufwarnungen führt.
  • Wenn ein KMS-CTMKey gelöscht wird, kann es zu unerwartetem Verhalten kommen, z. B. dass der KMS-Dienst für die Organisation nicht gestartet wird.
  • Ein rotierendes Secret für Hardwaresicherheitsmodule hat einen unbekannten Status.
  • Die Rotation der internen Zertifizierungsstelle des HSM bleibt hängen und wird nicht abgeschlossen.

Logging:

  • Nachdem Sie den Export von Logs zu einem externen SIEM-Ziel aktiviert haben, enthalten die weitergeleiteten Logs keine Kubernetes API-Server-Logs.

Monitoring:

  • Node Exporter-Zertifikate sind beim Erstellen einer Organisation möglicherweise nicht sofort verfügbar.
  • Einige Messwerte aus den Nutzerclustern werden nicht erhoben. Dieses Problem betrifft die Nutzer-VM-Cluster, nicht den Systemcluster.
  • Die Speicherklasse für Messwerte ist in der Konfiguration falsch definiert.
  • Die mon-prober-backend-prometheus-config-ConfigMap wird zurückgesetzt und enthält keine Prüfungs-Jobs mehr. Außerdem wird die Benachrichtigung MON-A0001 ausgelöst.

Knotenplattform:

  • Das Knotenupgrade schlägt aufgrund einer veralteten lvm.conf-Datei fehl.

Physische Server:

  • Der Fortschritt des Updates des Administratorclusters auf Stammebene bleibt beim Knotenupgrade hängen, insbesondere bei NodeBIOSFirmwareUpgradeCompleted.
  • Bei der manuellen Installation eines Servers kann es vorkommen, dass die Serverinstallation hängen bleibt.

Upgrade:

  • Das Knotenupgrade für NodeOSInPlaceUpgradeCompleted schlägt fehl.
  • Das Upgrade des Switches kann den Befehl install add bootflash://.. nicht ausführen.
  • Mehrere Pods in einem Systemcluster bleiben möglicherweise im Status TaintToleration hängen.

Oberes Netzwerk:

  • Ein Nutzer-VM-Cluster bleibt mit der Warnung FailedCreatePodSandBox im Status ContainerCreating hängen.

Vertex AI:

  • Die MonitoringTarget zeigt den Status Not Ready an, wenn Nutzercluster erstellt werden. Dadurch wird in der Benutzeroberfläche für vortrainierte APIs fortlaufend der Status Enabling angezeigt.

VM-Sicherung und ‑Wiederherstellung:

  • Die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) und die Schemaeinstellungen im VM-Manager verhindern, dass Nutzer VM-Sicherungs- und ‑Wiederherstellungsprozesse starten können.
  • Der Import des VM-Images schlägt beim Übersetzen des Images fehl, da die Festplattengröße nicht ausreicht und die Antwort des Objekt-Storage-Proxys ein Zeitlimit überschreitet.

SIEM:

  • OCLCM-Vorinstallationsjobs schlagen wiederholt bei der Feature-Gate-Prüfung fehl.

Eingestellte Funktionen

Leistung:

  • In Google Distributed Cloud mit Air Gap 1.12.0 wird die Möglichkeit zum Ausführen von provision key-Benchmarks eingestellt.