Notas de lançamento do Google Distributed Cloud air-gapped 1.15.1

5 de dezembro de 2025


Anúncio
O Google Distributed Cloud (GDC) air-gapped 1.15.1 está disponível.
Consulte a vista geral do produto para saber mais sobre as funcionalidades do Distributed Cloud.

Funcionalidade
Estão disponíveis as seguintes novas funcionalidades:

Gestão de clusters:

  • Foi adicionada a nova configuração de cluster padrão. Os clusters padrão estão limitados a um único projeto, o que dá aos programadores de aplicações que estão confinados a um projeto controlo direto sobre o respetivo funcionamento. Para mais informações, consulte Configurações do cluster Kubernetes.

CLI gcloud:

  • Foi adicionado suporte para executar a CLI gdcloud a partir dos sistemas operativos macOS e Windows. Para mais informações, consulte o artigo Pacotes da CLI gdcloud disponíveis.

  • Foi adicionada uma versão lite do pacote da CLI gdcloud para Linux, que oferece um ficheiro binário mais pequeno com um subconjunto de comandos da CLI gdcloud. Para mais informações, consulte o artigo Pacotes da CLI gdcloud disponíveis.

Redes

  • Foi adicionada uma nova funcionalidade de NAT de saída, o Cloud NAT, que oferece muitas mais opções para configurar a forma como as cargas de trabalho alcançam o exterior da organização. Para mais informações, consulte o Cloud NAT. O mecanismo NAT disponível anteriormente, conhecido como NAT de saída predefinido do projeto, foi descontinuado. Recomendamos que os utilizadores migrate para o Cloud NAT.

    Na versão 1.15.1, a função do Cloud NAT cloud-nat-manager foi descontinuada. Em alternativa, use cloud-nat-developer.

  • Foram adicionados grupos de sub-redes para simplificar a atribuição de endereços IP. Este novo mecanismo permite-lhe gerir sub-redes da mesma entidade ou com o mesmo objetivo como um grupo, simplificando a atribuição de endereços IP de grandes conjuntos de sub-redes geridas. Para mais informações, consulte o artigo Grupos de sub-redes.

  • Os SKUs de subscrição de interconexão estão disponíveis como uma pré-visualização pública. Esta funcionalidade permite que as organizações reservem capacidade física em interconexões e associem a reserva a um projeto de faturação. Neste momento, a reserva baseia-se apenas na honra e não é aplicada rigorosamente pelo sistema. Para mais informações sobre interconexões, consulte o artigo Estabeleça a conetividade com interconexões.

  • As verificações de estado de funcionamento que usam protocolos HTTP/HTTPS estão agora disponíveis. Uma verificação de estado determina se um ponto final é elegível para receber novos pedidos ou ligações. Um ponto final não saudável, conforme identificado pela verificação de estado, não recebe tráfego através do equilibrador de carga. Para mais informações, consulte o artigo Configure verificações de funcionamento.

  • Foi adicionado suporte para a monitorização de estatísticas de recursos de IP como uma funcionalidade de pré-visualização. Os operadores de infraestrutura (IO) e os administradores da plataforma (PA) podem ver as métricas totais, atribuídas, disponíveis e percentuais para sub-redes do nível raiz ao nível da folha, bem como para grupos de sub-redes. Consulte o artigo Consultar e ver métricas para receber orientações sobre como aceder aos painéis de controlo.

  • As organizações recém-criadas ignoram agora o serviço do sistema de deteção e prevenção de intrusões (IDPS) para o tráfego de clientes por predefinição. As organizações existentes não são afetadas por esta alteração e continuam a usar o IDPS com base na respetiva configuração existente.

Autenticação da plataforma:

  • O Certificate Authority Service (CAS) suporta modelos de certificados predefinidos, oferecendo modelos prontos para emitir certificados para exemplos de utilização comuns.
  • O CAS suporta a revogação de certificados através da publicação de Listas de revogação de certificados (LRCs) que as aplicações cliente podem verificar.

Resource Manager:

  • Adicionámos etiquetas de projetos como funcionalidade de pré-visualização. As etiquetas permitem-lhe organizar projetos com base nos atributos da empresa. Para mais informações, consulte o artigo Vista geral das etiquetas.

Serviço de segurança:

  • O tráfego de clientes para e a partir de organizações criadas recentemente ignora a inspeção do IDPS por predefinição.

Sistema:

  • Limites do sistema publicados que se aplicam aos componentes do GDC. Os limites do sistema são valores fixos que não podem ser alterados. Para mais informações, consulte a secção Limites do sistema.

Máquinas virtuais:

  • Foi adicionada compatibilidade com GPUs NVIDIA para instâncias de VMs, o que lhe permite executar várias cargas de trabalho aceleradas por GPU, por exemplo, inteligência artificial (IA). Para mais informações, consulte o artigo Crie e inicie uma instância de VM com GPUs NVIDIA.
  • Foi adicionado suporte para a GPU H200 com a família de máquinas virtuais a3-ultragpu.
  • Foi adicionado o artigo Configure a rede de nível 1 para VMs. As VMs com configurações de rede de Nível 1 são úteis para cargas de trabalho de computação distribuídas grandes com comunicações intensas entre nós, como computação de alto desempenho (HPC), aprendizagem automática (ML) e aprendizagem avançada (DL).
  • Foi adicionada a capacidade de criar VMs de alto desempenho.
  • Foram adicionadas verificações de disponibilidade de VMs que oferecem estatísticas sobre o estado das VMs.
  • Foi adicionada a capacidade de gerir repositórios de pacotes.

Segurança
Atualizou a versão da imagem do SO Rocky para 20250924 para aplicar os patches de segurança e as atualizações importantes mais recentes.

As seguintes vulnerabilidades de segurança foram corrigidas:


Problema
Identificámos os seguintes problemas:

Resource Manager:

  • A organização está no estado Desconhecido devido a distribuições de registo de comutação por falha em falta.

Anthos Service Mesh

  • A instalação da malha do ASM está bloqueada devido a um nó não saudável que impede a instalação da CNI.

Cópia de segurança e restauro

  • As operações de cópia de segurança e restauro falham porque o subcomponente back-lancer-agent-user-cp está no estado ReconciliationError após uma atualização.

  • Os restauros que envolvem volumes podem demorar mais tempo a serem concluídos devido às taxas de transferência de dados lentas.

  • O processo de restauro de um recurso, como um clone de base de dados ou um restauro da carga de trabalho do utilizador, fica bloqueado e, eventualmente, atinge o limite de tempo devido a uma reivindicação de volume persistente pendente.

  • Os utilizadores não podem criar planos de cópia de segurança de VMs nem realizar tarefas de cópia de segurança e restauro com a consola do GDC.

  • A operação de restauro falha para cópias de segurança de clusters.

Bloqueie o armazenamento

  • O pod do utilizador bloqueia durante o pedido de desmontagem do volume.

  • Um erro Volume already exists durante o CloneVolume não é resolvido pela API Trident.

  • Os volumes não são anexados devido à presença de LUNs inativos.

  • Ocorre um erro FailedMount durante as atualizações devido à incapacidade de encontrar o controlador csi.trident.netapp.io.

  • As sessões de armazenamento de ficheiros/blocos não estão a ser recuperadas automaticamente após eventos como uma atualização de armazenamento ou uma indisponibilidade do controlador de armazenamento.

  • A atualização do cluster ONTAP nunca termina porque a devolução não é concluída.

Gestão de clusters

  • O cluster fica bloqueado num estado de eliminação.

  • O cluster do Kubernetes não é removido após a eliminação.

Serviço de base de dados

  • O comando gdcloud stop database demora muito tempo a ser concluído.

  • Se um cluster de base de dados do PostgreSQL ou do AlloyDB Omni for parado enquanto a alta disponibilidade (HA) estiver ativada, pode não ser reiniciado com êxito.

Firewall

  • As regras de firewall antigas podem bloquear o tráfego da organização para o administrador principal após a atualização.

  • Após a implementação de um AttachmentGroup, se o campo identifier nesse objeto AttachmentGroup for igual a orgName, a firewall não consegue analisar este objeto e a atualização da configuração da firewall fica bloqueada.

  • A firewall IDPS gera uma configuração inválida devido a uma condição de corrida quando cria várias organizações em simultâneo.

Harbor:

  • A rotação da palavra-passe da base de dados está bloqueada.

  • Um disco da base de dados do Harbor cheio leva à indisponibilidade do serviço.

Módulo de segurança de hardware:

  • As licenças de avaliação desativadas continuam a ser detetáveis no CipherTrust Manager, o que aciona avisos de expiração falsos.

  • Uma fuga de descritores de ficheiros causa um erro ServicesNotStarted.

Gestão de identidade e de acesso

  • Um recurso CustomRole que inclua uma secção zonalRules pode não conceder autorizações de forma fiável.

  • Um problema de confiança do Gatekeeper da OPA após uma rotação da AC raiz impede a criação de funções da IAM em novos projetos.

Infraestrutura como código

  • As tentativas de início de sessão no GitLab através do Firefox falham com um erro 422.

Inventário

  • O system assets create não aceita portas corretas para dispositivos de firewall.

Sistema de gestão de chaves:

  • Os servidores KMS podem ter problemas de desempenho e OOMKilling em cargas de trabalho elevadas.

  • O KMS configurado para usar uma chave raiz de CTM não faz failover quando um HSM não está disponível.

Monitorização

  • Se forem criados novos KubeStateMetricrecursos personalizados, as respetivas métricas podem não ser apresentadas.

  • As falhas de compactação do Cortex podem ser causadas por blocos danificados, o que leva a vários problemas, incluindo erros nas consultas de métricas do Grafana, lacunas nas regras de gravação e registos de erros que aparecem nos pods do Cortex.

  • Os pods estão bloqueados no estado pendente devido a um conflito de afinidade de nós de volume.

  • A mensagem de erro "Demasiados pedidos pendentes" é apresentada quando visualiza painéis de controlo no Grafana.

  • As séries cronológicas de métricas que excedem o limite de cardinalidade são ignoradas, o que leva a dados incompletos para algumas métricas.

Redes

  • A ativação da encriptação de segurança de endereço IP (IPsec) de nó a nó no tempo de execução para uma organização existente pode causar quedas de pacotes de rede e limites de tempo de ligação.

  • A eliminação do recurso ForwardingRule fica pendente no estado Deleting quando o recurso está no estado NotReady.

Armazenamento de objetos

  • Indisponibilidade de dados entre zonas nos contentores de duas zonas.

  • O ObjectStorageSite não está pronto após a atualização para a versão 1.15.x.

  • Não foi possível criar o contentor do Object Storage na nova organização se a versão do StorageGrid for 11.9 ou posterior.

  • Os certificados do servidor do ponto final do equilibrador de carga do StorageGRID não são rodados automaticamente.

  • A CLI gdcloud não consegue criar nem eliminar contentores de duas zonas para utilizadores ao nível do projeto.

  • O alerta OBJ-A0003 (falha no registo de auditoria) é acionado com frequência e resolve-se automaticamente no prazo de uma hora após o acionamento. Para reduzir o ruído causado por este alerta, silencie-o.

  • O pacote contém uma versão de instalação incorreta do StorageGRID, 11.8.0 em vez de 11.9.0. Após a inicialização do StorageGRID com a versão 11.8.0, tem de atualizar manualmente para a versão 11.9.0.6.

SO:

  • Os recursos da política de SO podem demorar a ser reconciliados quando existe um grande número de servidores aprovisionados.

  • Durante uma operação de gdcloud storage cp ou gdcloud system container-registry load-oci a partir de uma estação de trabalho OIC, existe uma pequena probabilidade de o acesso ao org-infra ser perdido, seguido da falha do kube-api do org-mgmt.

  • Um alerta PLATAUTH pode ser acionado devido a uma falha na rotação de segredo rotativo do SO.

Autenticação da plataforma:

  • Podem ocorrer erros quando usa um certificado com carateres universais para a infraestrutura de PKI Web enquanto está no modo BYO Cert.

  • A criação de pedidos de certificados excessivos pode afetar a estabilidade do servidor da API.

Resource Manager:

  • A verificação pós-voo falha.
  • Organização num estado desconhecido devido a distribuições de registo de comutação por falha em falta.

Sistema de pedidos:

  • Um erro de RBAC das redes de clientes pode negar o acesso ao ServiceNow.

  • O ServiceNow não consegue aceder ao IDP OIDC do cliente.

  • Os incidentes resolvidos anteriormente são reabertos no ServiceNow.

  • O pod ts-app-server-1 é reiniciado periodicamente.

Atualizações:

  • Quando atualizar da versão 1.14.7 ou anterior para a versão 1.15.x, para os melhores resultados, recomendamos os seguintes passos:

    • Atualize para a versão 1.14.7.
    • Aplique a correção rápida 2.
    • Avançar com a atualização para a versão 1.15.1.
  • A atualização do cluster está bloqueada porque um nó não consegue entrar no modo de manutenção.

  • O subcomponente siem-cluster não responde.

Vertex AI:

  • A desativação da API Translation pode falhar com o seguinte erro: Failed to disable translation API: VAI3002: Failed to patch subresource: failed to patch ODSPostgresDBCluster resource.

  • Não é possível estabelecer ligação ao servidor Jupyter.

  • A eliminação do CR do ponto final não remove o ponto final "Previsão online".

Máquinas virtuais:

  • O aprovisionamento do disco da VM fica bloqueado porque o controlador do VMM não consegue encontrar os segredos existentes. VirtualMachineDisk permanece num estado pending.

  • Quando cria uma VM do Windows através da CLI gdcloud gdcloud compute instances create, a VM não arranca devido ao tipo de arranque do BIOS predefinido bios e à falta de flags de arranque seguro.


  • Fixa
    Os seguintes problemas foram corrigidos:

    Anthos Service Mesh:

    • Os alertas enganosos com gravidade crítica e de erro podem ser acionados em grandes malhas, uma vez que o controlplane_latency_slo não tem em conta o tamanho da malha.

    Cópia de segurança e restauro:

    • O pod do plano de controlo da cópia de segurança falha devido a memória insuficiente.

    Armazenamento:

    • O nome do grupo de HA é demasiado longo.

    • Foi corrigido um problema em que os indicadores --location e --location-type para comandos gdcloud storage eram aplicados incorretamente a contentores zonais. Estes indicadores estão agora corretamente restritos a contentores de duas zonas.

    Sistema de gestão de chaves:

    • Quando a utilização de memória de kms-rootkey-controller excede o limite de 1100Mi, o controlador entra num estado de CrashLoopBackOff devido a um estado de OOMKilled.

    • Os pods do KMS na organização raiz podem falhar devido ao preenchimento do armazenamento efémero com registos de auditoria.


    Alterar
    As seguintes alterações são identificadas:

    Atualizações de versões:


    Descontinuado
    As seguintes funcionalidades estão descontinuadas:

    Máquinas virtuais:

    • A capacidade de criar uma instância de VM sem especificar um tipo de máquina foi descontinuada. Tem de especificar um tipo de máquina quando cria uma instância. Para mais informações, consulte o artigo Crie e inicie uma instância de VM.