הערות מוצר של Google Distributed Cloud במודל Air-gapped

‫5 במרץ 2024 [GDC 1.12.1]


הודעה לכיתה
  • ‫Google Distributed Cloud במודל Air-gapped 1.12.1 זמין עכשיו.
    בסקירה הכללית על המוצר מוסבר על התכונות של Google Distributed Cloud במודל Air-gapped.

אבטחה

עדכנו את גרסת תמונת מערכת ההפעלה Canonical Ubuntu ל-20240214 כדי להחיל את תיקוני האבטחה האחרונים ועדכונים חשובים. כדי ליהנות מתיקוני הבאגים ונקודות החולשה באבטחה, צריך לשדרג את כל הצמתים בכל גרסה. תוקנו נקודות החולשה הבאות באבטחה:


אבטחה

גרסת תמונת Rocky Linux עודכנה ל-20240131 כדי להחיל את תיקוני האבטחה האחרונים ועדכונים חשובים. כדי ליהנות מתיקוני הבאגים ונקודות החולשה באבטחה, צריך לשדרג את כל הצמתים בכל גרסה. תוקנו נקודות החולשה הבאות באבטחה:


אבטחה

תוקנו נקודות החולשה הבאות באבטחת קובץ האימג' של הקונטיינר:


בעיה

גיבוי ושחזור:

  • בעיה מונעת גיבויים של נפח אחסון לקטגוריות ארגוניות.
  • הגיבוי של הארגונים נכשל.

ניהול אשכולות:

  • יכול להיות שבאשכולות משתמשים עם Kubernetes בגרסה 1.27.x לא יצליח להתבצע אתחול של מאגרי צמתים.

Istio:

  • ‫Pods במצב ImagePullBackOff עם האירוע Back-off pulling image "auto".

אחסון קבצים ואחסון בלוקים:

  • כשמשדרגים מגרסה 1.11.1 לגרסה 1.12.1, יכול להיות שההשקה של רכיב המשנה file-netapp-trident תיכשל.

מודול אבטחה בחומרה:

  • סוד שניתן להחלפה עבור מודולים של אבטחת חומרה נמצא במצב לא ידוע.

רישום ביומן:

  • כשמשדרגים מגרסה 1.11.1 לגרסה 1.12.1, יכול להיות שהשדרוג של ValidatingWebhookConfigurations, של MutatingWebhookConfigurations ושל MonitoringRules שנפרסו על ידי רכיב היומן ייכשל.
  • בתרמיל cortex-ingester מוצג הסטטוס OOMKilled.
  • אחרי הפעלת ייצוא יומנים ליעד SIEM חיצוני, היומנים שמועברים לא מכילים יומנים של שרת Kubernetes API.

מעקב:

  • הגדרת ה-webhook של ServiceNow גורמת לניהול מחזור החיים (LCM) לבצע התאמה חוזרת ולבטל את השינויים שבוצעו באובייקט ConfigMap mon-alertmanager-servicenow-webhook-backend ובאובייקט Secret mon-alertmanager-servicenow-webhook-backend במרחב השמות mon-system.
  • כשמשדרגים מגרסה 1.11.x לגרסה 1.12.1, יכול להיות שמחיקת קטגוריית Cortex תיכשל.
  • יומני ביקורת ויומנים תפעוליים לא נאספים.
  • סוג האחסון של המדדים מוגדר בצורה שגויה בהגדרות.
  • ה-ConfigMap‏ mon-prober-backend-prometheus-config מאופס כך שלא יכלול משימות בדיקה, וההתראה MON-A0001 מופעלת.

רשת:

  • ב-GDC יש בעיות בעדכונים, בסיום ובתזמון של מכונות וירטואליות וקונטיינרים.
  • הסקריפט שלפני ההתקנה נכשל בכמה מתגים.
  • השדרוג מגרסה 1.11 לגרסה 1.12.1 נכשל בגלל יצירה לא מוצלחת של המשאב המותאם אישית hairpinlink.

פלטפורמת הצומת:

  • כשמשדרגים מגרסה 1.11.x לגרסה 1.12.1, יכול להיות שפוד להורדת תמונות של מתג ייתקע במצב ErrImagePull.
  • כשמשדרגים מגרסה 1.11.x לגרסה 1.12.1, חומת האש של המארח חוסמת את ההורדה של תמונת המעבר.

שרת NTP:

  • הפוד של שרת ה-NTP ממסר קורס אחרי הפעלה מחדש.
  • הפוד של משימת ממסר ה-NTP קורס אחרי הפעלה מחדש.

שרתים פיזיים:

  • כשמשדרגים מגרסה 1.11.x לגרסה 1.12.1, NodeUpgrade מכיל כמה גרסאות לאותו דגם חומרה, ולכן אי אפשר לאמת את שדרוג הקושחה.
  • כשמתקינים שרת באופן ידני, יכול להיות שההתקנה של השרת תיתקע.
  • השרתים תקועים במצב הקצאה.
  • ל-NodePool יש שרת במצב לא ידוע במהלך היצירה.

מאגר חפצים של המערכת:

  • לולאות קריסה של Harbor אחרי שדרוג של ABM.

שדרוג:

  • כשמשדרגים מגרסה 1.11.x לגרסה 1.12.1, שדרוג הצומת נתקע עם השגיאה MaintenanceModeHealthCheckReady undrain.
  • כשמשדרגים מגרסה 1.11.x לגרסה 1.12.1, יכול להיות שצומת באשכול לא יצא ממצב תחזוקה בגלל כשל בבדיקת תקינות של registy_mirror.
  • יכול להיות שהשדרוג של הצומת במקום במערכת ההפעלה יפסיק להגיב.
  • כשמשדרגים מ-HW2.0 ומ-Ubuntu, שדרוג הצומת מציג באופן שגוי את RockyLinux.

Vertex AI:

  • הסמל MonitoringTarget מציג סטטוס Not Ready כשנוצרים אשכולות של משתמשים, ולכן ממשק המשתמש מציג באופן רציף את המצב Enabling של ממשקי ה-API שאומנו מראש.

VM Manager:

  • כשמשדרגים מגרסה 1.11.x לגרסה 1.12.x, יכול להיות שמכונה וירטואלית לא תהיה מוכנה בגלל שיש בה יותר מדי פודים.
  • יכול להיות ש-VMRuntime לא מוכן בגלל שההתקנה של network-controller-manager נכשלה.


תוקן

חיוב:

  • תוקנה הבעיה שגרמה לכך ששדרוג התיקון נכשל בבדיקת השדרוג.
  • תוקנה הבעיה שגרמה ליצירה של כמה אובייקטים מסוג billing-storage-init-job.

Firewall:

  • נפתרה הבעיה שגרמה לחסימת התנועה לאחסון האובייקטים מה-bootstrapper, בגלל מדיניות deny שהוגדרה ביציאה 8082.

מעקב:

  • תוקנה הבעיה של איסוף מדדים מאשכולות המשתמשים, שהשפיעה על אשכולות מכונות וירטואליות של משתמשים אבל לא על אשכול המערכת.
  • תוקנה הבעיה שבה Prometheus הראשי שלח מדדים לדייר Cortex מעבר לגבולות האשכול.

שירותי ליבה של תשתית Operations Suite (OIC):

  • תוקנה הבעיה שבה Desired State Configuration ‏ (DSC) מחזיר תוצאות שגויות ולא מצליח לעדכן משאבים.
  • תוקנה הבעיה שגרמה לכך שהפריסה של Microsoft System Center Configuration Manager ‏ (SCCM) לא הסתיימה בהצלחה ונדרשה התערבות ידנית כדי לתקן אותה.

גיבוי ושחזור של מכונות וירטואליות:

  • תוקנה בעיה שבה בקרת גישה מבוססת-תפקידים (RBAC) והגדרות סכימה במנהל המכונות הווירטואליות מנעו מהמשתמשים להתחיל תהליכי גיבוי ושחזור של מכונות וירטואליות.

שינוי

המרכז לניהול תוספים:

  • הגרסה של Google Distributed Cloud עודכנה ל-1.28.100-gke.150 כדי להחיל את תיקוני האבטחה האחרונים ועדכונים חשובים.

שירותי ליבה של תשתית Operations Suite (OIC):

  • ‫Google Distributed Cloud במודל Air-gapped 1.12.1 נוספו הוראות לשותפים להכנת פריטי OIC שלא נכללים במהדורה.

ניהול מידע ואירועים בתחום האבטחה (SIEM):

  • ‫Splunk Enterprise ו-Splunk Universal Forwarder משודרגים לגרסה 9.1.3.

עדכון גרסה:

  • גרסת התמונה שמבוססת על Debian עודכנה ל-bookworm-v1.0.1-gke.1.