Notas de la versión 1.16.1 de Google Distributed Cloud aislado

5 de junio de 2026


Anuncio
Ya está disponible la versión 1.16.1 de Google Distributed Cloud (GDC) aislado.
Consulta la descripción general del producto para obtener información sobre las funciones de Distributed Cloud.

Importante
Requisitos de la secuencia de actualización a la versión 1.16.1

Para actualizar de forma segura a Distributed Cloud 1.16.1, debes completar todas las verificaciones previas a la actualización obligatorias y ejecutar la secuencia de actualización requerida en orden. Las actualizaciones directas desde cualquier versión anterior a la 1.15.1 fallarán.

Si tienes la versión 1.14.7 o anterior:

  1. Aplicar revisiones: Instala todas las revisiones necesarias para tu versión actual.
  2. Actualiza a la versión 1.15.3: Inicia y completa la actualización a la versión 1.15.3.
  3. Actualiza a 1.16.1: Inicia y completa la actualización final a 1.16.1.

Si tienes la versión 1.15.1 o 1.15.3: Actualiza directamente a la versión 1.16.1.

Si tienes la versión 1.15.2: Primero debes actualizar a la versión 1.15.3 y, luego, a la versión 1.16.1.


Función
Las siguientes funciones nuevas están disponibles:

Administración de clústeres

  • Se agregó compatibilidad con las máquinas de la serie A H200 y B300 para los nodos del clúster de Kubernetes. Para obtener más información, consulta Tipos de máquinas de nodos de clúster.

Infraestructura

  • Se agregó compatibilidad con máquinas de equipos físicos B300 en una organización.

Servicios de Harbor administrados

  • Se agregó compatibilidad con las cuentas de servicio del proyecto. Esto te permite usar la identidad de tu cuenta de servicio para interactuar de forma segura con tus instancias de Harbor y administrar repositorios de contenedores. Para obtener más información, consulta la descripción general del servicio de Harbor administrado.

Redes

  • Cloud DNS ahora está disponible de forma general. Este servicio proporciona una forma confiable y escalable de administrar los registros del servicio de nombres de dominio (DNS) con una API de Kubernetes o la línea de comandos. Para obtener más información, consulta Acerca de Cloud DNS.

  • Ahora, el DNS admite la encriptación basada en TLS de todo el tráfico de DNS para los servicios del sistema y de origen, tanto de forma interna dentro de Distributed Cloud como entre Distributed Cloud y las redes de los clientes.

Observabilidad

  • Se agregó el seguimiento de la observabilidad para las cargas de trabajo. Esta función proporciona capacidades de supervisión y registro diseñadas para optimizar el seguimiento y la solución de problemas de las cargas de trabajo. Para obtener más información, consulta Seguimiento de la observabilidad para cargas de trabajo.

Almacenamiento

  • Se agregó compatibilidad con buckets de doble zona autosíncronas. Durante las operaciones normales, la política de transferencia escribe copias de objetos de forma síncrona en ambas zonas designadas, con una replicación asíncrona de respaldo durante las interrupciones.

  • Se agregó compatibilidad para proporcionar sumas de verificación en los encabezados HTTP finales en las cargas de objetos. Esto mejora la integridad de los datos y la detección de errores. Para obtener más información, consulta Cómo subir y descargar objetos de almacenamiento.

  • Se agregó una mejora que garantiza que las credenciales de almacenamiento de objetos se borren automáticamente cuando se quite su cuenta de servicio asociada. Esto evita que queden secretos huérfanos en un espacio de nombres del proyecto. Para obtener más información, consulta Borra buckets de almacenamiento.

  • Se agregó compatibilidad con el SLO de tiempo de actividad en ventanas para la disponibilidad de S3 zonal. Este cambio garantiza que las métricas de salud no se vean sesgadas por múltiples reintentos de proyectos únicos de gran volumen, lo que proporciona un reflejo más preciso de la experiencia del usuario real en toda la organización.

Máquinas virtuales


Seguridad
Se actualizó la versión de la imagen de SO Rocky a 20260318 para aplicar los parches de seguridad y las actualizaciones importantes más recientes.

Se corrigieron las siguientes vulnerabilidades de seguridad:


Problema
Se identificaron los siguientes problemas:

Cloud DNS

  • Se muestran mensajes de error genéricos cuando la etapa de la puerta de la función OIRv2 de DNS es insuficiente.

  • Falla la conciliación del subcomponente dns-core-mz-cp.

  • La resolución de DNS falla desde los extremos.

  • Se requiere la CLI de gdcloud global para las configuraciones de Cloud DNS.

Administración de direcciones IP (IPAM)

  • Después de actualizar a la versión 1.16.1 o posterior, las cuentas de servicio que administran subredes que hacen referencia a una subred principal en el espacio de nombres platform requieren el rol shared-subnet-user en el espacio de nombres platform.

Administración de clústeres

  • El clúster de Kubernetes no se quita después de la eliminación.

  • Los Pods estáticos se atascan debido a un interbloqueo de kubelet.

Documentación

  • La documentación desactualizada se envió con el lanzamiento del producto.

Detección y respuesta de extremos

  • La opción Isolate Host es visible, pero no es efectiva en la IU de Kibana.

Firewall

  • La generación de la configuración de la celda requiere erróneamente una licencia de vsys para los firewalls de infraestructura.

Consola de GDC

  • La documentación alojada en la consola de GDC muestra un error 404.

Puerto

  • Los registros de conmutación por error informan un error 404 Not Found.

Módulo de seguridad de hardware

  • Una pérdida de descriptor de archivos provoca un error ServicesNotStarted.

Administración de identidades y accesos

  • Es posible que un recurso CustomRole que incluye una sección zonalRules no otorgue permisos de forma confiable.

  • La implementación de Keycloak falla para la organización opsservices.

  • No se reflejan las modificaciones de los atributos de usuario de Keycloak para Tenable.

  • El proveedor de identidad de Keycloak se debe configurar de forma manual en el clúster de administrador raíz de OIRv2.

  • RotatableSecret ais-encryption-key-secret informa que es falso con IAM-0100 agotado.

Infraestructura como código (IaC)

  • Es posible que fallen las actualizaciones de la versión 1.15 a la 1.16 de GDC con IaC.

  • Es posible que el trabajo de GitLab falle de forma silenciosa y evite el inicio de GitLab.

Inventario

  • El inicio o la implementación fallan debido a caracteres especiales en las contraseñas generadas automáticamente.

  • La implementación del clúster de administrador raíz falla debido a un error de validación del modelo de dispositivo y del modelo de transceptor.

  • Durante la validación del inventario, se muestra una advertencia cuando un cable tiene FS como proveedor de transceptores.

  • No se admiten nombres de celdas o racks con más de dos letras.

Carcasa de IO

  • Los recursos IOShell vencidos bloquean la creación o actualización de recursos.

  • Los nombres de usuario que no cumplen con el RFC 1123 interrumpen la creación de IO Shell.

  • Los guiones en los nombres de organizaciones o zonas provocan colisiones de nombres.

  • Las conexiones SSH a nodos de metal desnudo que usan direcciones IP internas de administración fallan.

Sistema de administración de claves:

  • El KMS configurado para usar una clave raíz de CTM no realiza una conmutación por error cuando un HSM no está disponible.

  • No se puede establecer una conexión SSH a los dispositivos HSM de Thales desde IO Shell.

Network Time Protocol (NTP)

  • Es posible que el Pod ntp-relay-controller entre en un estado de bucle de fallas debido a errores de memoria insuficiente.

  • La secuencia de comandos manage_syncserver_time.py falla cuando se verifica el tiempo durante la implementación.

Autenticación de la plataforma

  • Se filtran los secretos *-cert vencidos después de borrar el clúster de Kubernetes.

Resource Manager

  • El controlador del proyecto de Resource Manager podría entrar en un bucle de fallas debido a errores de falta de memoria.

Administración de información y eventos de seguridad (SIEM)

  • Los discos de almacenamiento elástico pueden alcanzar su capacidad máxima en aproximadamente 30 días.

Servidores

  • El inicio del servidor falla con un error de iDRAC.

  • El aprovisionamiento del servidor falla con un error de condición de estado BMCConfigPreinstallLicenseInstallCompleted para los servidores Dell.

  • Un recurso personalizado BareMetalHostNetwork puede contener varias rutas de puerta de enlace de administración.

Almacenamiento

  • El registro de auditoría de eventos de ONTAP S3 está inhabilitado.

  • La actualización de ONTAP falla debido a que faltan rutas de red.

  • La validación de StorageCluster falla durante el inicio.

  • Cuando se realizan solicitudes de objetos de lista en buckets que contienen cargas de múltiples partes, es posible que las solicitudes fallen y que la métrica obj-s3-availability disminuya.

  • Es posible que el reenvío de registros de auditoría del almacenamiento de objetos falle durante una actualización secuencial debido a la falta de recursos personalizados de Bucket.

  • Es posible que las actualizaciones de StorageGRID se bloqueen con un error que indica que no se subió ninguna actualización.

Sistema de tickets

  • El Pod ts-app-server-1 se reinicia periódicamente.

Máquinas virtuales

  • Cuando creas una VM de Windows con la CLI de gcloud gdcloud compute instances create, la VM no se inicia debido al tipo de inicio del BIOS predeterminado bios y a la falta de marcas de inicio seguro.

  • gpu-controller-controller-manager pod entra en un estado ImagePullBackOff durante la actualización a la versión 1.16.1.

  • Las VMs de la serie A a4-ultragpu-8g que usan un SO invitado con un kernel 4.x pueden tardar más de 25 minutos en iniciarse.

  • La creación de VM con los tipos a3-ultragpu-8g y a4-ultragpu-8g en un servidor recién aprovisionado falla y genera errores.

Gestión de vulnerabilidades

  • Es posible que no se completen los análisis de vulnerabilidades con Tenable Enclave.

  • No se puede acceder a Tenable Enclave.


Corregido
Se corrigieron los siguientes problemas:

Firewall

  • Es posible que las reglas de firewall heredadas bloqueen el tráfico de la organización al administrador raíz después de la actualización.

Administración de identidades y accesos

  • Un problema de confianza de OPA Gatekeeper después de una rotación de la CA raíz impide la creación de roles de IAM en proyectos nuevos.

Almacenamiento

  • Las alertas frecuentes de OBJ-A0003 persisten a pesar de los esfuerzos de silencio estándar.

  • Después del tiempo de inactividad del nodo de administrador principal de StorageGRID, es posible que fallen los intentos de actualización del almacenamiento de objetos realizados con un CR ObjectStorageUpgradeRequest debido a que las solicitudes se dirigen al nodo de administrador de StorageGRID no principal.


Cambiar
Se identificaron los siguientes cambios:

Actualizaciones de versiones:


Funciones obsoletas
Las siguientes funciones dejaron de estar disponibles:

Servicios de base de datos

  • El servicio de bases de datos dejará de usar su implementación heredada de alta disponibilidad (HA) en las versiones 1.14.12 y anteriores. Los clústeres de bases de datos de alta disponibilidad heredados se admitirán hasta la fecha de descontinuación, que se anunciará próximamente. No hay cambios visibles para el usuario en la nueva función de HA, ya que la API para habilitar y deshabilitar la HA sigue siendo la misma. Para verificar si tu clúster de base de datos de HA usa la nueva implementación, comprueba si la anotación dbcluster.dbadmin.goog/raasEnabled existe en el CR de tu clúster de base de datos de HA. Esta anotación solo aparecerá en los clústeres de bases de datos de alta disponibilidad que usen la nueva implementación. Si no tienes esta anotación, puedes migrar a la implementación de HA más reciente.