Google Distributed Cloud 實體隔離方案 1.16.1 版本資訊

2026 年 6 月 5 日


公告
Google Distributed Cloud (GDC) 氣隙隔離解決方案 1.16.1 版現已推出。
請參閱產品總覽,瞭解 Distributed Cloud 的功能。

重要事項
1.16.1 升級順序規定

如要安全升級至 Distributed Cloud 1.16.1,請務必完成所有強制執行的升級前檢查,並依序執行必要的升級程序。如果版本低於 1.15.1,直接升級會失敗。

如果您使用的是 1.14.7 以下版本

  1. 套用 Hotfix:為目前版本安裝所有必要的 Hotfix。
  2. 升級至 1.15.3:啟動並完成升級至 1.15.3 的程序。
  3. 升級至 1.16.1 版:啟動並完成最終升級至 1.16.1 版。

如果您使用的是 1.15.1 或 1.15.3 版:請直接升級至 1.16.1 版。

如果您使用的是 1.15.2 版:您必須先升級至 1.15.3 版,再升級至 1.16.1 版。


功能
以下為可用的新功能:

叢集管理

基礎架構

  • 新增支援機構中的 B300 裸機。

代管 Harbor 服務

  • 新增對專案服務帳戶的支援。這樣一來,您就能使用服務帳戶身分安全地與 Harbor 執行個體互動,並管理容器存放區。詳情請參閱「Managed Harbor Service 總覽」。

網路

  • Cloud DNS 現已正式發布。這項服務提供可靠且可擴充的方式,讓您使用 Kubernetes API 或指令列管理網域名稱服務記錄。詳情請參閱「關於 Cloud DNS」。

  • DNS 現在支援以 TLS 為基礎,加密系統和第一方服務的所有 DNS 流量,包括 Distributed Cloud 內部,以及 Distributed Cloud 與客戶網路之間的流量。

觀測能力

  • 新增工作負載的觀測能力追蹤功能。這項功能提供監控和記錄功能,可簡化工作負載的追蹤和疑難排解作業。詳情請參閱「工作負載的可觀測性追蹤」。

儲存空間

  • 新增對雙區域儲存空間的自動同步支援。在正常運作期間,擷取政策會將物件副本同步寫入兩個指定區域,並在服務中斷時改為非同步複製。

  • 新增支援功能,可在物件上傳作業的 HTTP 尾隨標頭中提供檢查碼。這有助於提升資料完整性和錯誤偵測能力。詳情請參閱「上傳及下載儲存空間物件」。

  • 新增強化功能,確保在移除相關聯的服務帳戶時,系統會自動刪除物件儲存空間憑證。這樣可避免專案命名空間中出現無主密鑰。詳情請參閱「刪除儲存空間值區」。

  • 新增對區域 S3 可用性的時間區間正常運作時間 SLO 支援。這項異動可確保健康指標不會因單一高用量專案多次重試而失真,進而更準確反映整個機構的實際使用者體驗。

虛擬機器

  • 在支援的 VM 機器類型清單中新增 A 系列 A4 B300 機器。 詳情請參閱「查看 VM 機型」。

  • 新增 Windows 2022 映像檔支援,適用於自備 (BYO) 自訂映像檔。詳情請參閱「GDC 支援的 VM 映像檔」。

  • 新增支援,可為憑證即將到期的 VM 續訂安全啟動憑證。 詳情請參閱「更新安全啟動憑證」。


安全性
將 Rocky OS 映像檔版本更新至 20260318,以套用最新的安全修補程式和重要更新。

修正下列安全漏洞:


問題
系統發現下列問題:

Cloud DNS

  • 如果 DNS OIRv2 功能閘道階段不足,系統會傳回一般錯誤訊息。

  • dns-core-mz-cp 子元件協調失敗。

  • 端點無法解析 DNS。

  • 設定 Cloud DNS 時,需要使用全域 gdcloud CLI。

IP 位址管理 (IPAM)

  • 升級至 1.16.1 以上版本後,管理參照 platform 命名空間中父項的子網路的服務帳戶,需要 platform 命名空間中的 shared-subnet-user 角色。

叢集管理

  • 刪除後,Kubernetes 叢集不會移除。

  • Kubelet 死結導致靜態 Pod 停滯。

說明文件

  • 產品發布時隨附的說明文件已過時。

端點偵測與應變

  • Kibana 使用者介面會顯示「Isolate Host」選項,但不會生效。

防火牆

  • 錯誤地產生儲存格設定時,需要基礎架構防火牆的 vsys 授權。

GDC 控制台

  • GDC 控制台託管的文件顯示 404 錯誤。

Harbor

  • 容錯移轉登錄檔會回報 404 Not Found 錯誤。

硬體安全性模組

  • 檔案描述元洩漏會導致 ServicesNotStarted 錯誤。

身分與存取權管理

  • 如果 CustomRole 資源包含 zonalRules 區段,可能無法確實授予權限。

  • opsservices機構的 Keycloak 部署作業失敗。

  • 系統不會反映 Tenable 的 Keycloak 使用者屬性修改內容。

  • 您必須在 OIRv2 根管理員叢集中手動設定 Keycloak 識別資訊提供者。

  • RotatableSecret ais-encryption-key-secret 報告錯誤,並顯示 IAM-0100 超時。

基礎架構即程式碼 (IAC)

  • 使用 IAC 從 GDC 1.15 版升級至 1.16 版時,可能會失敗。

  • GitLab 工作可能會無聲無息地失敗,導致 GitLab 無法啟動。

庫存清單

  • 自動產生的密碼含有特殊字元,導致啟動或部署失敗。

  • 裝置型號和收發器型號驗證錯誤,導致 root 權限管理員叢集部署作業失敗。

  • 在驗證庫存期間,如果纜線的收發器供應商為 FS,系統會顯示警告。

  • 系統不支援超過兩個字母的儲存格或機架名稱。

IO shell

  • 過期的 IOShell 資源會阻礙資源建立或更新。

  • 不符合 RFC 1123 規範的使用者名稱會導致 IO Shell 建立作業失敗。

  • 組織或區域名稱中的連字號會導致命名衝突。

  • 使用管理內部 IP 位址連線至裸機節點的 SSH 連線會失敗。

金鑰管理系統

  • 如果 KMS 設定為使用 CTM 根金鑰,當 HSM 無法使用時,系統不會進行容錯移轉。

  • 無法從 IO Shell 透過 SSH 連線至 Thales HSM 裝置。

網路時間通訊協定 (NTP)

  • ntp-relay-controller Pod 可能會因記憶體不足錯誤而進入異常終止迴圈狀態。

  • 在部署期間檢查時間時,manage_syncserver_time.py指令碼會當機。

平台驗證

  • Kubernetes 叢集刪除後,過期的 *-cert Secret 會外洩。

Resource Manager

  • Resource Manager 專案控制器可能會因記憶體不足錯誤而進入當機迴圈狀態。

安全資訊與事件管理 (SIEM)

  • 彈性儲存空間磁碟大約會在 30 天內達到容量上限。

伺服器

  • 伺服器啟動失敗,並顯示 iDRAC 錯誤。

  • 伺服器佈建失敗,Dell 伺服器出現 BMCConfigPreinstallLicenseInstallCompleted 狀態條件錯誤。

  • BareMetalHostNetwork 自訂資源可能包含多個管理閘道路由。

儲存空間

  • ONTAP S3 事件稽核記錄功能已停用。

  • 由於缺少網路路徑,ONTAP 升級失敗。

  • 在啟動程序期間,StorageCluster 驗證失敗。

  • 在含有多部分上傳內容的 bucket 上執行清單物件要求時,要求可能會失敗,且 obj-s3-availability 指標可能會下降。

  • 由於缺少 Bucket 自訂資源,循序升級期間可能無法轉送物件儲存空間稽核記錄。

  • StorageGRID 升級作業可能會停滯,並顯示「未上傳升級」錯誤。

票證系統

  • ts-app-server-1 Pod 會定期重新啟動。

虛擬機器

  • 使用 gdcloud CLI gdcloud compute instances create 建立 Windows VM 時,由於預設的 BIOS 啟動類型為 bios,且缺少安全啟動旗標,因此 VM 無法啟動。

  • 升級至 1.16.1 版時,gpu-controller-controller-manager pod會進入 ImagePullBackOff 狀態。

  • 使用客體 OS (含 4.x 核心) 的 A 系列 a4-ultragpu-8g VM 可能需要超過 25 分鐘才能啟動。

  • 在新佈建的伺服器上,使用 a3-ultragpu-8ga4-ultragpu-8g 類型建立 VM 時會發生錯誤。

安全漏洞管理

  • 使用 Tenable Enclave 進行安全漏洞掃描時,掃描作業可能無法完成。

  • 無法存取 Tenable Enclave。


修正項目
修正下列問題:

防火牆

  • 升級後,舊版防火牆規則可能會封鎖從機構到根管理員的流量。

身分與存取權管理

  • 根 CA 輪替後,OPA Gatekeeper 信任問題會導致新專案無法建立 IAM 角色。

儲存空間

  • 即使採取標準靜音措施,OBJ-A0003 快訊仍頻繁出現。

  • StorageGRID 主要管理員節點停機後,使用 ObjectStorageUpgradeRequest CR 執行的物件儲存空間升級嘗試可能會失敗,因為要求會導向非主要的 StorageGRID 管理員節點。


變更
系統偵測到下列變更:

版本更新


已淘汰
下列功能已淘汰:

資料庫服務

  • 資料庫服務將淘汰 1.14.12 以下版本中的舊版高可用性 (HA) 實作方式。舊版 HA 資料庫叢集將支援至停用日期 (日期待公布)。新的 HA 功能不會對使用者造成任何影響,因為啟用和停用 HA 的 API 保持不變。如要確認 HA 資料庫叢集是否使用新實作方式,請檢查 HA 資料庫叢集 CR 上是否有 dbcluster.dbadmin.goog/raasEnabled 註解。只有使用新實作方式的 HA 資料庫叢集,才會顯示這項註解。如果沒有這個註解,請遷移至最新的 HA 實作方式