Google Distributed Cloud 网闸隔离配置 1.16.1 版本说明

2026 年 6 月 5 日


通知
Google Distributed Cloud (GDC) 网闸隔离配置 1.16.1 版现已推出。
请参阅产品概览,了解 Distributed Cloud 的功能。

重要提示
1.16.1 升级序列要求

如需安全升级到 Distributed Cloud 1.16.1,您必须完成所有强制性升级前检查,并按顺序执行所需的升级序列。从 1.15.1 之前的任何版本直接升级都会失败。

如果您使用的是 1.14.7 版或更低版本

  1. 应用修补程序:为当前版本安装所有必需的修补程序。
  2. 升级到 1.15.3:启动并完成升级到 1.15.3 的过程。
  3. 升级到 1.16.1:启动并完成最终升级到 1.16.1。

如果您使用的是 1.15.1 版或 1.15.3 版:请直接升级到 1.16.1 版。

如果您使用的是 1.15.2 版:您必须先升级到 1.15.3 版,然后再升级到 1.16.1 版。


功能
以下新功能现已推出:

集群管理

  • 为 Kubernetes 集群节点添加了对 A 系列 H200 和 B300 机器的支持。如需了解详情,请参阅集群节点机器类型

基础架构

  • 添加了对组织中 B300 裸机设备的支持。

托管 Harbor 服务

  • 添加了对项目服务账号的支持。这样一来,您就可以使用服务账号身份安全地与 Harbor 实例互动并管理容器代码库。如需了解详情,请参阅 托管 Harbor 服务概览

网络

  • Cloud DNS 现已正式发布。此服务提供了一种可靠且可伸缩的方式来管理域名服务记录,可以使用 Kubernetes API 或命令行。 如需了解详情,请参阅 Cloud DNS 简介

  • DNS 现在支持基于 TLS 的加密,可对系统和第一方服务的所有 DNS 流量进行加密,包括在 Distributed Cloud 内部以及在 Distributed Cloud 与客户网络之间。

可观测性

  • 为工作负载添加了可观测性跟踪。此功能提供监控和日志记录功能,旨在简化工作负载的跟踪和问题排查。如需了解详情,请参阅工作负载的可观测性跟踪

存储

  • 新增了对自动同步双区域存储分区的支持。在正常运行期间,数据注入政策会将对象副本同步写入两个指定可用区,并在发生中断时回退到异步复制。

  • 新增了对在对象上传时于尾随 HTTP 标头中提供校验和的支持。这有助于提高数据完整性和错误检测能力。如需了解详情,请参阅上传和下载存储对象

  • 新增了增强功能,可确保在移除对象存储凭据的相关联服务账号时,系统会自动删除这些凭据。这样可以防止项目命名空间中出现孤立的 Secret。如需了解详情,请参阅删除存储分区

  • 针对区域 S3 可用性添加了对窗口化正常运行时间 SLO 的支持。此变更可确保健康指标不会因单个高流量项目的多次重试而出现偏差,从而更准确地反映整个组织中的实际用户体验。

虚拟机

  • 将 A 系列 A4 B300 机器添加到了受支持的虚拟机机器类型列表中。 如需了解详情,请参阅查看虚拟机机器类型

  • 为自带 (BYO) 自定义映像添加了 Windows 2022 映像支持。 如需了解详情,请参阅 GDC 支持的虚拟机映像

  • 为证书即将过期的虚拟机添加了安全启动证书续订支持。 如需了解详情,请参阅更新安全启动证书


安全性
将 Rocky 操作系统映像版本更新为 20260318,以应用最新的安全补丁和重要更新。

修复了以下安全漏洞:


问题
发现了以下问题:

Cloud DNS

  • 当 DNS OIRv2 功能门控阶段不足时,系统会返回通用错误消息。

  • dns-core-mz-cp 子组件协调失败。

  • DNS 解析从端点失败。

  • Cloud DNS 配置需要使用全局 gdcloud CLI。

IP 地址管理 (IPAM)

  • 升级到 1.16.1 或更高版本后,管理引用 platform 命名空间中父级子网的服务账号需要 platform 命名空间中的 shared-subnet-user 角色。

集群管理

  • 删除后,Kubernetes 集群未被移除。

  • 由于 kubelet 死锁,静态 pod 陷入停滞状态。

文档

  • 产品发布时附带的文档已过时。

端点检测和响应

  • “隔离主机”选项在 Kibana 界面中可见,但无效。

防火墙

  • 错误地要求为基础架构防火墙生成单元配置需要 vsys 许可。

GDC 控制台

  • GDC 控制台中托管的文档显示 404 错误。

Harbor

  • 故障转移注册表报告 404 Not Found 错误。

硬件安全模块

  • 文件描述符泄漏会导致 ServicesNotStarted 错误。

身份和访问权限管理

  • 包含 zonalRules 部分的 CustomRole 资源可能无法可靠地授予权限。

  • Keycloak 部署失败,原因是 opsservices 组织。

  • 针对 Tenable 的 Keycloak 用户属性修改未反映出来。

  • 必须在 OIRv2 根管理员集群中手动配置 Keycloak 身份提供方。

  • 可轮替的 Secret ais-encryption-key-secret 报告为 false,并显示 IAM-0100 超时。

基础设施即代码 (IAC)

  • 从 GDC 版本 1.15 升级到 1.16 时,如果使用 IAC,可能会失败。

  • GitLab 作业可能会静默失败,并阻止 GitLab 启动。

资产清单

  • 由于自动生成的密码中包含特殊字符,导致引导或部署失败。

  • 由于设备型号和收发器型号验证错误,root-admin 集群部署失败。

  • 在验证库存期间,如果线缆的收发器供应商为 FS,系统会显示警告。

  • 不支持包含两个以上字母的单元格或机架名称。

IO shell

  • 过期的 IOShell 资源会阻止资源创建或更新。

  • 不遵循 RFC 1123 的用户名会导致 IO Shell 创建失败。

  • 组织名称或可用区名称中的连字符会导致命名冲突。

  • 使用管理内部 IP 地址与裸金属节点建立的 SSH 连接失败。

密钥管理系统

  • 如果 HSM 不可用,配置为使用 CTM 根密钥的 KMS 不会进行故障切换。

  • 无法通过 IO Shell 使用 SSH 连接到 Thales HSM 设备。

网络时间协议 (NTP)

  • ntp-relay-controller pod 可能会因内存不足错误而进入崩溃循环状态。

  • 在部署期间检查时间时,manage_syncserver_time.py 脚本会崩溃。

平台身份验证

  • 在 Kubernetes 集群删除后,过期的 *-cert Secret 会泄露。

Resource Manager

  • 由于内存不足错误,Resource Manager 项目控制器可能会进入崩溃循环状态。

安全信息和事件管理 (SIEM)

  • 弹性存储磁盘大约在 30 天内达到最大容量。

服务器

  • 服务器引导失败,并显示 iDRAC 错误。

  • Dell 服务器的服务器配置失败,并显示 BMCConfigPreinstallLicenseInstallCompleted 状态条件错误。

  • 一个 BareMetalHostNetwork 自定义资源可能包含多个管理网关路由。

存储

  • ONTAP S3 事件审核日志记录已停用。

  • 由于缺少网络路由,ONTAP 升级失败。

  • 在启动过程中,StorageCluster 验证失败。

  • 对包含多部分上传的存储分区执行列出对象请求时,请求可能会失败,并且 obj-s3-availability 指标可能会下降。

  • 在顺序升级期间,由于缺少 Bucket 自定义资源,对象存储审核日志转发可能会失败。

  • StorageGRID 升级可能会卡住,并显示“未上传升级”错误。

工单系统

  • ts-app-server-1 pod 会定期重启。

虚拟机

  • 使用 gcloud CLI gdcloud compute instances create 创建 Windows 虚拟机时,由于默认 BIOS 启动类型 bios 和缺少安全启动标志,虚拟机无法启动。

  • 在升级到版本 1.16.1 期间,gpu-controller-controller-manager pod 进入 ImagePullBackOff 状态。

  • 使用 4.x 内核的客机操作系统的 A 系列 a4-ultragpu-8g 虚拟机可能需要 25 分钟以上才能启动。

  • 在新重新配置的服务器上创建类型为 a3-ultragpu-8ga4-ultragpu-8g 的虚拟机失败并出现错误。

漏洞管理

  • 使用 Tenable Enclave 进行的漏洞扫描可能无法完成。

  • 无法访问 Tenable Enclave。


已修复
修复了以下问题:

防火墙

  • 升级后,旧版防火墙规则可能会阻止组织到根管理员的流量。

身份和访问权限管理

  • 在根 CA 轮替后,OPA Gatekeeper 信任问题会阻止在新项目中创建 IAM 角色。

存储

  • 尽管采取了标准的静音措施,但 OBJ-A0003 提醒仍频繁出现。

  • 在 StorageGRID 主管理节点停机后,使用 ObjectStorageUpgradeRequest CR 执行的对象存储升级尝试可能会失败,因为请求被定向到非主 StorageGRID 管理节点。


更改
系统检测到以下更改:

版本更新


已弃用
以下功能已被弃用:

数据库服务

  • 数据库服务将在版本 1.14.12 及更低版本中弃用其旧版高可用性 (HA) 实现。旧版 HA 数据库集群将一直受到支持,直到其停用日期(待公布)。新的 HA 功能没有面向用户的变更,因为用于启用和停用 HA 的 API 保持不变。如需验证高可用性数据库集群是否在使用新实现,请检查高可用性数据库集群 CR 上是否存在注解 dbcluster.dbadmin.goog/raasEnabled。此注解仅会显示在使用新实现的高可用性数据库集群上。如果您没有此注解,可以迁移到最新的 HA 实现