הערות מוצר לגרסה 1.16.1 של Google Distributed Cloud במודל Air-gapped

‫5 ביוני 2026


הודעה לכיתה
‫Google Distributed Cloud‏ (GDC) במודל Air-gapped 1.16.1 זמין.
בסקירה הכללית על המוצר אפשר לקרוא על התכונות של Distributed Cloud.

חשוב
דרישות לשדרוג לגרסה 1.16.1

כדי לשדרג בבטחה ל-Distributed Cloud 1.16.1, צריך להשלים את כל הבדיקות המקדימות הנדרשות לשדרוג ולבצע את רצף השדרוג הנדרש לפי הסדר. שדרוגים ישירים מכל גרסה שקודמת לגרסה 1.15.1 ייכשלו.

אם אתם משתמשים בגרסה 1.14.7 או בגרסה קודמת:

  1. החלת תיקונים דחופים: מתקינים את כל התיקונים הדחופים הנדרשים לגרסה הנוכחית.
  2. שדרוג לגרסה 1.15.3: מתחילים את השדרוג לגרסה 1.15.3 ומשלימים אותו.
  3. שדרוג לגרסה 1.16.1: מתחילים את השדרוג הסופי לגרסה 1.16.1 ומשלימים אותו.

אם אתם משתמשים בגרסה 1.15.1 או 1.15.3: אתם יכולים לשדרג ישירות לגרסה 1.16.1.

אם אתם משתמשים בגרסה 1.15.2: קודם צריך לשדרג לגרסה 1.15.3, ואז לשדרג לגרסה 1.16.1.


התכונה
התכונות החדשות הבאות זמינות:

ניהול אשכולות

תשתית

  • הוספנו תמיכה במכונות Bare Metal B300 בארגון.

Managed Harbor Services

  • הוספנו תמיכה בחשבונות שירות של פרויקטים. כך תוכלו להשתמש בזהות של חשבון השירות כדי ליצור אינטראקציה מאובטחת עם מופעי Harbor ולנהל מאגרי תמונות של קונטיינרים. מידע נוסף זמין במאמר סקירה כללית על שירות Harbor מנוהל.

Networking

  • השירות Cloud DNS זמין עכשיו לכלל המשתמשים. השירות הזה מספק דרך אמינה וניתנת להרחבה לניהול רשומות של שירות שמות דומיינים (DNS), באמצעות Kubernetes API או שורת הפקודה. מידע נוסף זמין במאמר מידע כללי על Cloud DNS.

  • מערכת ה-DNS תומכת עכשיו בהצפנה מבוססת TLS של כל תעבורת ה-DNS עבור שירותי מערכת ושירותים של צד ראשון, גם באופן פנימי ב-Distributed Cloud וגם בין Distributed Cloud לבין רשתות של לקוחות.

ניראות (observability)

  • הוספנו מעקב אחר יכולת התצפית על עומסי עבודה. התכונה הזו מספקת יכולות מעקב ורישום ביומן שנועדו לייעל את המעקב אחר עומסי עבודה ואת פתרון הבעיות שקשורות אליהם. מידע נוסף זמין במאמר בנושא מעקב אחר יכולת הצפייה בעומסי עבודה.

אחסון

  • הוספנו תמיכה בדליים אוטומטיים סינכרוניים עם שני אזורים. במהלך פעולות רגילות, מדיניות ההעברה כותבת באופן סינכרוני עותקים של אובייקטים לשני האזורים המיועדים, עם מעבר אוטומטי לשכפול אסינכרוני במהלך הפסקות שירות.

  • נוספה תמיכה באספקת סכומי ביקורת בכותרות HTTP בסוף העלאות של אובייקטים. כך משפרים את תקינות הנתונים ואת זיהוי השגיאות. מידע נוסף זמין במאמר בנושא העלאה והורדה של אובייקטים באחסון.

  • נוסף שיפור שמבטיח שמחיקת חשבון שירות תגרום למחיקה אוטומטית של פרטי הכניסה לאחסון האובייקטים שמשויכים אליו. כך נמנעים סודות יתומים במרחב שמות של פרויקט. מידע נוסף זמין במאמר מחיקת קטגוריות אחסון.

  • נוספה תמיכה ביעד רמת שירות (SLO) של זמן פעולה רציף בחלון זמן מסוים לזמינות של S3 אזורי. השינוי הזה מבטיח שמדדי הבריאות לא יהיו מוטים בגלל ניסיונות חוזרים רבים מפרויקטים בודדים עם נפח גבוה, וכך משקפים בצורה מדויקת יותר את חוויית המשתמש בפועל בארגון.

מכונות וירטואליות


אבטחה
עדכנו את גרסת תמונת Rocky OS ל-20260318 כדי להחיל את תיקוני האבטחה האחרונים ועדכונים חשובים.

תוקנו נקודות החולשה הבאות באבטחה:


בעיה
הבעיות הבאות זוהו:

Cloud DNS

  • הודעות שגיאה כלליות מוחזרות כששלב השער של התכונה DNS OIRv2 לא מספיק.

  • הסנכרון של רכיב המשנה dns-core-mz-cp נכשל.

  • פענוח DNS נכשל מנקודות הקצה.

  • נדרש CLI גלובלי של gcloud להגדרות של Cloud DNS.

ניהול כתובות IP‏ (IPAM)

  • אחרי שמשדרגים לגרסה 1.16.1 ואילך, חשבונות שירות שמנהלים רשתות משנה שמפנות לרשת ראשית במרחב השמות platform דורשים את התפקיד shared-subnet-user במרחב השמות platform.

ניהול אשכולות

  • אחרי המחיקה, אשכול Kubernetes לא מוסר.

  • תאי Pod סטטיים נתקעים בגלל חסימה הדדית של kubelet.

מסמכי תיעוד

  • תיעוד לא עדכני שנשלח עם גרסת המוצר.

זיהוי ותגובה בנקודות קצה

  • האפשרות Isolate Host מוצגת בממשק המשתמש של Kibana, אבל היא לא פועלת.

חומת אש

  • יצירת הגדרות של תאים דורשת בטעות רישיון vsys לחומות אש של תשתית.

מסוף GDC

  • במסוף GDC, כשמנסים לגשת לתיעוד מופיעה שגיאה 404.

Harbor

  • מאגרי הנתונים של הגיבוי לגיבוי מדווחים על שגיאה 404 Not Found.

מודול אבטחת חומרה

  • דליפת מתאר קובץ גורמת לשגיאה ServicesNotStarted.

ניהול זהויות והרשאות גישה

  • יכול להיות שמשאב CustomRole שכולל קטע zonalRules לא ייתן הרשאות באופן מהימן.

  • פריסת Keycloak נכשלת בארגון opsservices.

  • שינויים במאפייני משתמש ב-Keycloak עבור Tenable לא משתקפים.

  • צריך להגדיר את ספק הזהויות של Keycloak באופן ידני באשכול האדמין הראשי של OIRv2.

  • ‫RotatableSecret ais-encryption-key-secret מדווח על ערך שגוי עם פסק זמן של IAM-0100.

תשתית כקוד (IaC)

  • שדרוגים מ-GDC גרסה 1.15 ל-1.16 עם IAC עלולים להיכשל.

  • יכול להיות שמשימה ב-GitLab תיכשל בלי להציג הודעה, ותמנע את ההפעלה של GitLab.

מלאי

  • האתחול או הפריסה נכשלים בגלל תווים מיוחדים בסיסמאות שנוצרו אוטומטית.

  • פריסת אשכול האדמין הראשי נכשלת בגלל שגיאה באימות של דגם המכשיר ודגם המשדר.

  • במהלך אימות המלאי, מוצגת אזהרה אם ספק המשדר-מקלט של כבל הוא FS.

  • אי אפשר להשתמש בשמות של תאים או מתלים עם יותר משתי אותיות.

IO shell

  • משאבי IOShell שפג תוקפם חוסמים יצירה או עדכונים של משאבים.

  • שמות משתמשים שלא תואמים ל-RFC 1123 גורמים לכשל ביצירת IO Shell.

  • מקפים בשמות של ארגונים או אזורים גורמים להתנגשויות בשמות.

  • חיבורי SSH לצמתים של Bare Metal באמצעות כתובות IP פנימיות לניהול נכשלים.

מערכת לניהול מפתחות:

  • מערכת KMS שמגדירים בה שימוש במפתח Root של CTM לא עוברת לגיבוי אם HSM לא זמין.

  • אי אפשר להשתמש בפרוטוקול SSH במכשירי Thales HSM מ-IO Shell.

Network Time Protocol (NTP)

  • יכול להיות ש-pod‏ ntp-relay-controller ייכנס למצב של לולאת קריסה בגלל שגיאות שקשורות לזיכרון.

  • הסקריפט manage_syncserver_time.py קורס כשבודקים את השעה במהלך הפריסה.

אימות הפלטפורמה

  • סודות שתוקפם פג *-cert דולפים אחרי מחיקה של אשכול Kubernetes.

מנהל המשאבים

  • יכול להיות שבקר הפרויקט של מנהל המשאבים ייכנס למצב של לולאת קריסה בגלל שגיאות שקשורות לחוסר זיכרון.

ניהול מידע ואירועים בתחום האבטחה (SIEM)

  • דיסקים של אחסון גמיש יכולים להגיע לקיבולת מלאה תוך כ-30 יום.

Servers

  • האתחול של השרת נכשל עם שגיאת iDRAC.

  • הקצאת השרת נכשלת עם שגיאה במצב BMCConfigPreinstallLicenseInstallCompleted בשרתי Dell.

  • BareMetalHostNetwork משאב בהתאמה אישית יכול להכיל כמה נתיבים של שער ניהול.

אחסון

  • הרישום ביומן הביקורת של אירועים ב-ONTAP S3 מושבת.

  • השדרוג של ONTAP נכשל בגלל מסלולי רשת חסרים.

  • האימות של StorageCluster נכשל במהלך האתחול.

  • כשמבצעים בקשות לרשימת אובייקטים בקטגוריות שמכילות העלאות מרובות חלקים, יכול להיות שהבקשות ייכשלו והמדד obj-s3-availability ירד.

  • יכול להיות שהעברה של יומן ביקורת של אחסון אובייקטים תיכשל במהלך שדרוג רציף בגלל משאבים מותאמים אישית חסרים Bucket.

  • שדרוגים של StorageGRID עלולים להיתקע עם שגיאה שמעידה על כך שלא הועלה שדרוג.

מערכת כרטוס

  • הפוד ts-app-server-1 מופעל מחדש באופן תקופתי.

מכונות וירטואליות

  • כשיוצרים מכונת Windows וירטואלית באמצעות gdcloud CLI gdcloud compute instances create, האתחול של המכונה נכשל בגלל סוג האתחול של ה-BIOS שמוגדר כברירת מחדל bios, ובגלל חוסר בדגלים של אתחול מאובטח.

  • gpu-controller-controller-manager pod נכנס למצב ImagePullBackOff במהלך שדרוג לגרסה 1.16.1.

  • יכול להיות שיחלפו יותר מ-25 דקות עד שמכונות וירטואליות מסדרת A‏ a4-ultragpu-8g שמשתמשות במערכת הפעלה של אורח עם ליבת 4.x יתחילו לפעול.

  • יצירת מכונה וירטואלית עם הסוגים a3-ultragpu-8g ו-a4-ultragpu-8g בשרת חדש שהוקצה מחדש נכשלת עם שגיאות.

ניהול נקודות חולשה

  • יכול להיות שסריקות של נקודות חולשה באמצעות Tenable Enclave לא יושלמו.

  • אין גישה ל-Tenable Enclave.


תוקן
הבעיות הבאות נפתרו:

חומת אש

  • יכול להיות שכללים קודמים של חומת אש יחסמו תעבורת נתונים מהארגון לאדמין הראשי אחרי השדרוג.

ניהול זהויות והרשאות גישה

  • בעיה ב-OPA Gatekeeper שקשורה למהימנות אחרי רוטציה של רשות אישורים (CA) בסיסית מונעת יצירה של תפקיד IAM בפרויקטים חדשים.

אחסון

  • התראות OBJ-A0003 חוזרות ונשנות למרות ניסיונות ההשתקה הרגילים.

  • אחרי השבתה של צומת אדמין ראשי ב-StorageGRID, ניסיונות לשדרוג אחסון אובייקטים באמצעות ObjectStorageUpgradeRequest CR עשויים להיכשל בגלל שהבקשות מופנות לצומת אדמין ב-StorageGRID שאינו ראשי.


שינוי
השינויים הבאים זוהו:

עדכוני גרסה:


הוצא משימוש
התכונות הבאות יוצאות משימוש:

שירותי מסדי נתונים

  • שירות מסדי הנתונים מוציא משימוש את ההטמעה הישנה של זמינות גבוהה (HA) בגרסאות 1.14.12 ואילך. תמיכה באשכולות מסדי נתונים מדור קודם של זמינות גבוהה תהיה זמינה עד לתאריך היציאה משימוש, שיוכרז בהמשך. אין שינוי שמשפיע על המשתמשים בתכונת הזמינות הגבוהה החדשה, כי ממשק ה-API להפעלה ולהשבתה של זמינות גבוהה נשאר זהה. כדי לוודא שבאשכול מסד הנתונים של HA נעשה שימוש בהטמעה החדשה, בודקים אם ההערה dbcluster.dbadmin.goog/raasEnabled קיימת ב-CR של אשכול מסד הנתונים של HA. ההערה הזו תופיע רק באשכולות של מסדי נתונים עם זמינות גבוהה שמשתמשים בהטמעה החדשה. אם ההערה הזו לא מופיעה, אפשר לעבור להטמעה העדכנית של HA.