Notas da versão 1.16.1 do Google Distributed Cloud com isolamento físico

5 de junho de 2026


Anúncio
O Google Distributed Cloud (GDC) com isolamento físico 1.16.1 está disponível.
Consulte a visão geral do produto para saber mais sobre os recursos do Distributed Cloud.

Importante
Requisitos da sequência de upgrade para a versão 1.16.1

Para fazer upgrade com segurança para o Distributed Cloud 1.16.1, é necessário concluir todas as verificações obrigatórias antes do upgrade e executar a sequência de upgrade necessária em ordem. Upgrades diretos de qualquer versão anterior à 1.15.1 vão falhar.

Se você usa a versão 1.14.7 ou anterior:

  1. Aplicar hotfixes: instale todos os hotfixes necessários para sua versão atual.
  2. Fazer upgrade para a versão 1.15.3: inicie e conclua o upgrade para a versão 1.15.3.
  3. Faça upgrade para a versão 1.16.1: inicie e conclua o upgrade final para a versão 1.16.1.

Se você usa a versão 1.15.1 ou 1.15.3: faça upgrade diretamente para a versão 1.16.1.

Se você estiver na versão 1.15.2: primeiro faça upgrade para a versão 1.15.3 e depois para a 1.16.1.


Recurso
Os seguintes recursos estão disponíveis:

Gerenciamento de clusters

Infraestrutura

  • Adição de suporte para máquinas bare metal B300 em uma organização.

Serviços gerenciados do Harbor

  • Adicionado suporte a contas de serviço do projeto. Isso permite que você use a identidade da sua conta de serviço para interagir com segurança com as instâncias do Harbor e gerenciar repositórios de contêineres. Para mais informações, consulte Visão geral do serviço gerenciado do Harbor.

Rede

  • O Cloud DNS já está disponível para uso geral. Ele oferece uma maneira confiável e escalonável de gerenciar registros do serviço de nome de domínio usando uma API do Kubernetes ou a linha de comando. Para mais informações, consulte Sobre o Cloud DNS.

  • O DNS agora oferece suporte à criptografia baseada em TLS de todo o tráfego DNS para serviços de sistema e próprios, tanto internamente no Distributed Cloud quanto entre o Distributed Cloud e as redes dos clientes.

Observabilidade

  • Adicionamos o rastreamento de observabilidade para cargas de trabalho. Esse recurso oferece recursos de monitoramento e geração de registros projetados para simplificar o rastreamento e a solução de problemas das cargas de trabalho. Para mais informações, consulte Rastreamento de observabilidade para cargas de trabalho.

Armazenamento

  • Adição de suporte a buckets de duas zonas autossíncronos. Durante as operações normais, a política de ingestão grava de maneira síncrona cópias de objetos nas duas zonas designadas, com failback para replicação assíncrona durante interrupções.

  • Adicionamos suporte para fornecer checksums em cabeçalhos HTTP finais em uploads de objetos. Isso melhora a integridade de dados e a detecção de erros. Para mais informações, consulte Fazer upload e download de objetos de armazenamento.

  • Adicionamos um recurso que garante que as credenciais de armazenamento de objetos sejam excluídas automaticamente quando a conta de serviço associada é removida. Isso evita secrets órfãos em um namespace de projeto. Para mais informações, consulte Excluir buckets de armazenamento.

  • Adição de suporte para o SLO de tempo de atividade em janelas para disponibilidade zonal do S3. Essa mudança garante que as métricas de integridade não sejam distorcidas por várias novas tentativas de projetos únicos de alto volume, oferecendo uma reflexão mais precisa da experiência real do usuário em uma organização.

Máquinas virtuais


Segurança
Atualizamos a versão da imagem do SO Rocky para 20260318 para aplicar os patches de segurança e atualizações importantes mais recentes.

As seguintes vulnerabilidades de segurança foram corrigidas:


Problema
Os seguintes problemas foram identificados:

Cloud DNS

  • Mensagens de erro genéricas são retornadas quando o estágio de gate do recurso DNS OIRv2 é insuficiente.

  • A reconciliação do subcomponente dns-core-mz-cp falha.

  • A resolução de DNS falha nos endpoints.

  • A CLI gdcloud global é necessária para configurações do Cloud DNS.

Gerenciamento de endereços IP (IPAM)

  • Depois de fazer upgrade para a versão 1.16.1 ou mais recente, as contas de serviço que gerenciam sub-redes que referenciam um elemento principal no namespace platform exigem a função shared-subnet-user no namespace platform.

Gerenciamento de clusters

  • O cluster do Kubernetes não é removido após a exclusão.

  • Pods estáticos travados devido a impasse do kubelet.

Documentação

  • Documentação desatualizada enviada com o lançamento do produto.

Detecção e resposta de endpoints

  • A opção Isolate Host fica visível, mas não é eficaz na interface do Kibana.

Firewall

  • A geração de configuração de célula exige erroneamente uma licença vsys para firewalls de infraestrutura.

Console do GDC

  • A documentação hospedada no console do GDC mostra um erro 404.

Harbor

  • Os registros de failover informam um erro 404 Not Found.

Módulo de segurança de hardware

  • Um vazamento de descritor do arquivo causa um erro ServicesNotStarted.

Gerenciamento de identidade e acesso

  • Um recurso CustomRole que inclui uma seção zonalRules pode não conceder permissões de maneira confiável.

  • A implantação do Keycloak falha para a organização opsservices.

  • As modificações de atributos de usuário do Keycloak para o Tenable não são refletidas.

  • O provedor de identidade do Keycloak precisa ser configurado manualmente no cluster de administrador raiz do OIRv2.

  • O RotatableSecret ais-encryption-key-secret está informando um valor falso com o tempo limite do IAM-0100.

Infraestrutura como código (IAC)

  • Os upgrades da versão 1.15 para a 1.16 do GDC com IAC podem falhar.

  • O trabalho do GitLab pode falhar sem aviso e impedir a inicialização do GitLab.

Inventário

  • O bootstrapping ou a implantação falham devido a caracteres especiais em senhas geradas automaticamente.

  • A implantação do cluster de admin raiz falha devido a um erro de validação do modelo do dispositivo e do transceptor.

  • Durante a validação do inventário, um aviso é mostrado quando um cabo tem FS como um fornecedor de transceptores.

  • Nomes de células ou racks com mais de duas letras não são aceitos.

IO shell

  • Recursos IOShell expirados impedem a criação ou atualização de recursos.

  • Nomes de usuários que não seguem a RFC 1123 interrompem a criação do IO Shell.

  • Hífens em nomes de organizações ou zonas causam conflitos de nomenclatura.

  • As conexões SSH com nós bare metal usando endereços IP internos de gerenciamento falham.

Sistema de gerenciamento de chaves:

  • O KMS configurado para usar uma chave raiz do CTM não faz failover quando um HSM não está disponível.

  • Não é possível usar SSH em dispositivos HSM da Thales no IO Shell.

Network Time Protocol (NTP)

  • O pod ntp-relay-controller pode entrar em um estado de loop de falha devido a erros de falta de memória.

  • O script manage_syncserver_time.py falha ao verificar o tempo durante a implantação.

Autenticação da plataforma

  • Vazamento de secrets *-cert expirados após a exclusão do cluster do Kubernetes.

Resource Manager

  • O controlador de projeto do Resource Manager pode entrar em um estado de loop de falha devido a erros de falta de memória.

Gerenciamento de eventos e informações de segurança (SIEM)

  • Os discos de armazenamento elástico podem atingir a capacidade total em aproximadamente 30 dias.

Servidores

  • A inicialização do servidor falha com um erro do iDRAC.

  • O provisionamento do servidor falha com um erro de condição de status BMCConfigPreinstallLicenseInstallCompleted para servidores Dell.

  • Um recurso personalizado BareMetalHostNetwork pode conter várias rotas de gateway de gerenciamento.

Armazenamento

  • O registro de auditoria de eventos do ONTAP S3 está desativado.

  • O upgrade do ONTAP falha devido à falta de rotas de rede.

  • A validação de StorageCluster falha durante o bootstrap.

  • Ao realizar solicitações de objetos de lista em buckets que contêm uploads em várias partes, as solicitações podem falhar e a métrica obj-s3-availability pode diminuir.

  • O encaminhamento do registro de auditoria do armazenamento de objetos pode falhar durante um upgrade sequencial devido à falta de recursos personalizados Bucket.

  • Os upgrades do StorageGRID podem ficar presos com um erro de "nenhum upgrade enviado".

Sistema de emissão de tíquetes

  • O pod ts-app-server-1 é reiniciado periodicamente.

Máquinas virtuais

  • Quando você cria uma VM do Windows usando a CLI gdcloud gdcloud compute instances create, a VM não inicializa devido ao tipo de inicialização do BIOS padrão bios e à falta de flags de inicialização segura.

  • O gpu-controller-controller-manager pod entra em um estado ImagePullBackOff durante o upgrade para a versão 1.16.1.

  • As VMs da série A a4-ultragpu-8g que usam um SO convidado com um kernel 4.x podem levar mais de 25 minutos para serem iniciadas.

  • A criação de VMs com os tipos a3-ultragpu-8g e a4-ultragpu-8g em um servidor recém-reprovisionado falha com erros.

Gestão de vulnerabilidades

  • As verificações de vulnerabilidade usando o Tenable Enclave podem não ser concluídas.

  • Não foi possível acessar o Tenable Enclave.


Corrigido
Os seguintes problemas foram corrigidos:

Firewall

  • As regras de firewall legadas podem bloquear o tráfego da organização para o administrador raiz após o upgrade.

Gerenciamento de identidade e acesso

  • Um problema de confiança do OPA Gatekeeper após uma rotação da CA raiz impede a criação de papéis do IAM em novos projetos.

Armazenamento

  • Alertas frequentes de OBJ-A0003 persistem apesar dos esforços padrão de silenciamento.

  • Após a inatividade do nó de administrador principal do StorageGRID, as tentativas de upgrade do armazenamento de objetos realizadas usando um CR ObjectStorageUpgradeRequest podem falhar porque as solicitações são direcionadas ao nó de administrador não principal do StorageGRID.


Alterar
As seguintes mudanças são identificadas:

Atualizações da versão:


Descontinuado
Os seguintes recursos foram descontinuados:

Serviços de banco de dados

  • O serviço de banco de dados está descontinuando a implementação legada de alta disponibilidade (HA) nas versões 1.14.12 e anteriores. Os clusters de banco de dados de alta disponibilidade legados vão ter suporte até a data de desativação, que será anunciada. Não há mudanças para o usuário no novo recurso de alta disponibilidade, já que a API para ativar e desativar a alta disponibilidade continua a mesma. Para verificar se o cluster de banco de dados de alta disponibilidade está usando a nova implementação, confira se a anotação dbcluster.dbadmin.goog/raasEnabled existe no CR do cluster de banco de dados de alta disponibilidade. Essa anotação só vai aparecer em clusters de banco de dados de alta disponibilidade que usam a nova implementação. Se você não tiver essa anotação, migre para a implementação de alta disponibilidade mais recente.