Notas de la versión 1.16.1 de Google Distributed Cloud air-gapped

5 de junio del 2026


Anuncio
Google Distributed Cloud (GDC) con air gap 1.16.1 está disponible.
Consulta la descripción general del producto para obtener información sobre las funciones de Distributed Cloud.

Importante
Requisitos de la secuencia de actualización a la versión 1.16.1

Para actualizar a Distributed Cloud 1.16.1 de forma segura, debes completar todas las comprobaciones obligatorias previas a la actualización y ejecutar la secuencia de actualización necesaria en orden. Las actualizaciones directas desde cualquier versión anterior a la 1.15.1 no funcionarán.

Si tienes la versión 1.14.7 o una anterior:

  1. Aplicar paquetes de revisiones: instala todos los paquetes de revisiones necesarios para tu versión actual.
  2. Actualiza a la versión 1.15.3: inicia y completa la actualización a la versión 1.15.3.
  3. Actualizar a la versión 1.16.1: inicia y completa la actualización final a la versión 1.16.1.

Si tienes la versión 1.15.1 o 1.15.3: actualiza directamente a la 1.16.1.

Si tienes la versión 1.15.2: primero debes actualizar a la versión 1.15.3 y, después, a la 1.16.1.


Función
Estas son las nuevas funciones disponibles:

Gestión de clústeres

  • Se ha añadido compatibilidad con las máquinas de las series A y B300 para los nodos de clúster de Kubernetes. Para obtener más información, consulta Tipos de máquina de nodos de clúster.

Infraestructura

  • Se ha añadido compatibilidad con máquinas B300 Bare Metal en una organización.

Servicios de Harbor gestionados

  • Se ha añadido compatibilidad con cuentas de servicio de proyectos. Esto te permite usar la identidad de tu cuenta de servicio para interactuar de forma segura con tus instancias de Harbor y gestionar repositorios de contenedores. Para obtener más información, consulta el resumen del servicio Harbor gestionado.

Redes

  • Cloud DNS ya está disponible para el público general. Este servicio proporciona una forma fiable y escalable de gestionar los registros del servicio de nombres de dominio mediante una API de Kubernetes o la línea de comandos. Para obtener más información, consulta el artículo Acerca de Cloud DNS.

  • Ahora, el DNS admite el cifrado basado en TLS de todo el tráfico DNS para los servicios del sistema y de terceros, tanto internamente en Distributed Cloud como entre Distributed Cloud y las redes de los clientes.

Observabilidad

  • Se ha añadido el seguimiento de la observabilidad de las cargas de trabajo. Esta función ofrece funciones de monitorización y registro diseñadas para optimizar el seguimiento y la solución de problemas de las cargas de trabajo. Para obtener más información, consulta Seguimiento de la observabilidad de las cargas de trabajo.

Almacenamiento

  • Se ha añadido la compatibilidad con los contenedores de doble zona autosíncronos. Durante el funcionamiento normal, la política de ingesta escribe copias de objetos de forma síncrona en ambas zonas designadas, con una réplica asíncrona de respaldo durante las interrupciones.

  • Se ha añadido la opción de proporcionar sumas de comprobación en los encabezados HTTP finales en las subidas de objetos. De esta forma, se mejora la integridad de los datos y la detección de errores. Para obtener más información, consulta Subir y descargar objetos de almacenamiento.

  • Se ha añadido una mejora que asegura que las credenciales de almacenamiento de objetos se eliminen automáticamente cuando se elimine la cuenta de servicio asociada. De esta forma, se evitan los secretos huérfanos en un espacio de nombres de proyecto. Para obtener más información, consulta Eliminar contenedores de almacenamiento.

  • Se ha añadido compatibilidad con el objetivo de nivel de servicio de tiempo de actividad por ventanas para la disponibilidad de S3 zonal. Este cambio asegura que las métricas de estado no se vean afectadas por varios reintentos de proyectos de gran volumen, lo que proporciona una visión más precisa de la experiencia de usuario real en toda la organización.

Máquinas virtuales

  • Se han añadido las máquinas de la serie A A4 B300 a la lista de tipos de máquinas virtuales admitidos. Para obtener más información, consulta Ver el tipo de máquina de una VM.

  • Se ha añadido compatibilidad con imágenes de Windows 2022 para imágenes personalizadas de tipo trae tu propio (BYO). Para obtener más información, consulta Imágenes de VM compatibles con GDC.

  • Se ha añadido la renovación de certificados de arranque seguro para VMs con certificados que van a caducar. Para obtener más información, consulta Actualizar certificados de arranque seguro.


Seguridad
Se ha actualizado la versión de la imagen del SO Rocky a 20260318 para aplicar los últimos parches de seguridad y actualizaciones importantes.

Se han corregido las siguientes vulnerabilidades de seguridad:


Problema
Se han detectado los siguientes problemas:

Cloud DNS

  • Se devuelven mensajes de error genéricos cuando la fase de puerta de la función OIRv2 de DNS no es suficiente.

  • La conciliación del subcomponente dns-core-mz-cp falla.

  • La resolución de DNS falla desde los endpoints.

  • Se requiere la CLI de gdcloud global para las configuraciones de Cloud DNS.

Gestión de direcciones IP (IPAM)

  • Después de actualizar a la versión 1.16.1 o posterior, las cuentas de servicio que gestionen subredes que hagan referencia a un elemento superior en el espacio de nombres platform requieren el rol shared-subnet-user en el espacio de nombres platform.

Gestión de clústeres

  • El clúster de Kubernetes no se elimina después de la eliminación.

  • Los pods estáticos se quedan bloqueados debido a un interbloqueo de kubelet.

Documentación

  • Documentación obsoleta incluida en el lanzamiento del producto.

Detección y respuesta de endpoints

  • La opción Aislar host está visible, pero no es efectiva en la interfaz de usuario de Kibana.

Cortafuegos

  • La generación de la configuración de celdas requiere erróneamente una licencia de vsys para los firewalls de infraestructura.

Consola de GDC

  • La documentación alojada en la consola de GDC muestra un error 404.

Puerto

  • Los registros de conmutación por error informan de un error 404 Not Found.

Módulo de seguridad de hardware

  • Una fuga de descriptores de archivo provoca un error ServicesNotStarted.

Gestión de identidades y accesos

  • Es posible que un recurso CustomRole que incluya una sección zonalRules no conceda permisos de forma fiable.

  • Falla la implementación de Keycloak en la organización opsservices.

  • Las modificaciones de los atributos de usuario de Keycloak para Tenable no se reflejan.

  • El proveedor de identidades de Keycloak debe configurarse manualmente en el clúster de administrador raíz de OIRv2.

  • RotatableSecret ais-encryption-key-secret informa de un error con el tiempo de espera agotado de IAM-0100.

Infraestructura como código (IaC)

  • Es posible que las actualizaciones de la versión 1.15 a la 1.16 de GDC con IAC fallen.

  • Es posible que el trabajo de GitLab falle de forma silenciosa e impida que se inicie GitLab.

Inventario

  • Se produce un error en el bootstrapping o la implementación debido a caracteres especiales en las contraseñas generadas automáticamente.

  • La implementación del clúster de administrador raíz falla debido a un error de validación del modelo de dispositivo y del modelo de transceptor.

  • Durante la validación del inventario, se muestra una advertencia cuando un cable tiene FS como proveedor de transceptores.

  • No se admiten nombres de celdas o estanterías con más de dos letras.

Shell de IO

  • Los recursos IOShell caducados impiden crear o actualizar recursos.

  • Los nombres de usuario que no siguen el RFC 1123 impiden la creación de IO Shell.

  • Los guiones en los nombres de organizaciones o zonas provocan conflictos de nombres.

  • Las conexiones SSH a nodos de metal desnudo mediante direcciones IP internas de gestión fallan.

Sistema de gestión de claves:

  • KMS configurado para usar una clave raíz de CTM no conmutará por error cuando un HSM no esté disponible.

  • No se puede usar SSH en dispositivos HSM de Thales desde el shell de IO.

Protocolo de hora de red (NTP)

  • Es posible que el pod ntp-relay-controller entre en un bucle de fallos debido a errores de falta de memoria.

  • La secuencia de comandos manage_syncserver_time.py falla al comprobar la hora durante la implementación.

Autenticación de la plataforma

  • Se filtran secretos *-cert caducados después de eliminar un clúster de Kubernetes.

Resource Manager

  • Es posible que el controlador de proyectos de Resource Manager entre en un bucle de fallos debido a errores de falta de memoria.

Gestión de eventos y de información sobre seguridad (SIEM)

  • Los discos de almacenamiento elástico pueden alcanzar su capacidad máxima en unos 30 días.

Servidores

  • El arranque del servidor falla con un error de iDRAC.

  • El aprovisionamiento del servidor falla con un error de condición de estado BMCConfigPreinstallLicenseInstallCompleted en los servidores Dell.

  • Un recurso personalizado BareMetalHostNetwork puede contener varias rutas de pasarela de gestión.

Almacenamiento

  • El registro de auditoría de eventos de ONTAP S3 está inhabilitado.

  • La actualización de ONTAP falla debido a que faltan rutas de red.

  • La validación de StorageCluster falla durante el arranque.

  • Al realizar solicitudes de objetos de lista en cubos que contengan subidas multiparte, es posible que las solicitudes fallen y que la métrica obj-s3-availability disminuya.

  • Es posible que se produzca un error al reenviar el registro de auditoría del almacenamiento de objetos durante una actualización secuencial debido a que faltan recursos personalizados de Bucket.

  • Las actualizaciones de StorageGRID pueden quedarse bloqueadas con un error de actualización no subida.

Sistema de incidencias

  • El pod ts-app-server-1 se reinicia periódicamente.

Máquinas virtuales

  • Cuando creas una VM de Windows con la CLI de gdcloud gdcloud compute instances create, la VM no se inicia debido al tipo de inicio de BIOS predeterminado bios y a la falta de marcas de arranque seguro.

  • gpu-controller-controller-manager pod entra en el estado ImagePullBackOff durante la actualización a la versión 1.16.1.

  • Las VMs de la serie A a4-ultragpu-8g que usan un SO invitado con un kernel 4.x pueden tardar más de 25 minutos en iniciarse.

  • La creación de VMs con los tipos a3-ultragpu-8g y a4-ultragpu-8g en un servidor recién aprovisionado falla y se producen errores.

Gestión de vulnerabilidades

  • Es posible que no se completen los análisis de vulnerabilidades con Tenable Enclave.

  • No se puede acceder a Tenable Enclave.


Fijo
Se han corregido los siguientes problemas:

Cortafuegos

  • Las reglas de cortafuegos antiguas pueden bloquear el tráfico de la organización al administrador raíz después de la actualización.

Gestión de identidades y accesos

  • Un problema de confianza de OPA Gatekeeper después de una rotación de la CA raíz impide la creación de roles de IAM en proyectos nuevos.

Almacenamiento

  • Las alertas OBJ-A0003 frecuentes persisten a pesar de los esfuerzos estándar para silenciarlas.

  • Después de que se produzca un tiempo de inactividad en el nodo de administrador principal de StorageGRID, es posible que no se puedan realizar intentos de actualización del almacenamiento de objetos mediante un CR ObjectStorageUpgradeRequest debido a que las solicitudes se dirigen al nodo de administrador de StorageGRID no principal.


Cambiar
Se han identificado los siguientes cambios:

Actualizaciones de versiones:


Obsoleto
Las siguientes funciones están obsoletas:

Servicios de bases de datos

  • El servicio de base de datos va a retirar su implementación antigua de alta disponibilidad (HA) en las versiones 1.14.12 y anteriores. Los clústeres de bases de datos de alta disponibilidad antiguos se admitirán hasta la fecha de retirada, que se anunciará próximamente. No hay ningún cambio visible para los usuarios en la nueva función de alta disponibilidad, ya que la API para habilitar e inhabilitar la alta disponibilidad sigue siendo la misma. Para verificar si tu clúster de base de datos de alta disponibilidad está usando la nueva implementación, comprueba si la anotación dbcluster.dbadmin.goog/raasEnabled existe en el CR de tu clúster de base de datos de alta disponibilidad. Esta anotación solo aparecerá en los clústeres de bases de datos de alta disponibilidad que usen la nueva implementación. Si no tiene esta anotación, puede migrar a la implementación de alta disponibilidad más reciente.