×

OpenShift 文件完整性 Operator 1.3.5

以下咨询适用于 OpenShift 文件完整性 Operator 1.3.5

此更新包括底层基础镜像中已升级的依赖项。

OpenShift 文件完整性 Operator 1.3.4

以下咨询适用于 OpenShift 文件完整性 Operator 1.3.4

错误修复

之前,由于Multus证书轮换,文件完整性操作符会发出NodeHasIntegrityFailure警报。在此版本中,警报和失败状态现在会正确触发。(OCPBUGS-31257)

OpenShift文件完整性操作符1.3.3

以下安全公告适用于OpenShift文件完整性操作符1.3.3

此更新解决了底层依赖项中的CVE漏洞。

新功能和增强功能

  • 您可以在FIPS模式下运行的OpenShift容器平台集群中安装和使用文件完整性操作符。

    要为您的集群启用FIPS模式,必须从配置为在FIPS模式下运行的Red Hat Enterprise Linux (RHEL)计算机运行安装程序。有关在RHEL上配置FIPS模式的更多信息,请参阅将RHEL切换到FIPS模式

    在FIPS模式下启动的Red Hat Enterprise Linux (RHEL)或Red Hat Enterprise Linux CoreOS (RHCOS)运行时,OpenShift容器平台核心组件仅在x86_64、ppc64le和s390x架构上使用已提交给NIST进行FIPS 140-2/140-3验证的RHEL加密库。

错误修复

OpenShift文件完整性操作符1.3.2

以下安全公告适用于OpenShift文件完整性操作符1.3.2

此更新解决了底层依赖项中的CVE漏洞。

OpenShift文件完整性操作符1.3.1

以下安全公告适用于OpenShift文件完整性操作符1.3.1

新功能和增强功能

  • FIO现在包含kubelet证书作为默认文件,在OpenShift容器平台管理它们时,不发出警告。(OCPBUGS-14348)

  • FIO现在会将电子邮件正确地定向到Red Hat技术支持的地址。(OCPBUGS-5023)

错误修复

  • 以前,当节点从集群中移除时,FIO不会清理FileIntegrityNodeStatus CRD。FIO已更新为在节点移除时正确清理节点状态CRD。(OCPBUGS-4321)

  • 以前,FIO还会错误地指示新节点的完整性检查失败。FIO已更新为在将新节点添加到集群时正确显示节点状态CRD。这提供了正确的节点状态通知。(OCPBUGS-8502)

  • 以前,当FIO正在协调FileIntegrity CRD时,它会暂停扫描,直到协调完成。这导致在不受协调影响的节点上进行了过于激进的重新初始化过程。此问题还导致了与正在更改的FileIntegrity无关的机器配置池的不必要的daemonsets。FIO正确地处理这些情况,并且只暂停受文件完整性更改影响的节点的AIDE扫描。(CMP-1097)

已知问题

在FIO 1.3.1中,增加IBM Z®集群中的节点可能会导致Failed文件完整性节点状态。有关更多信息,请参阅在IBM Power®集群中添加节点可能导致文件完整性节点状态失败

OpenShift文件完整性操作符1.2.1

以下安全公告适用于OpenShift文件完整性操作符1.2.1

OpenShift文件完整性操作符1.2.0

以下安全公告适用于OpenShift文件完整性操作符1.2.0

新功能和增强功能

  • 文件完整性操作符自定义资源(CR)现在包含一个initialDelay功能,该功能指定在启动第一次AIDE完整性检查之前要等待的秒数。有关更多信息,请参阅创建FileIntegrity自定义资源

  • 文件完整性操作符现在已稳定,发行渠道已升级到stable。未来的版本将遵循语义版本控制。要访问最新版本,请参阅更新文件完整性操作符

OpenShift文件完整性操作符1.0.0

以下安全公告适用于OpenShift文件完整性操作符1.0.0

OpenShift文件完整性操作符0.1.32

以下安全公告适用于OpenShift文件完整性操作符0.1.32

错误修复

  • 以前,文件完整性操作符发出的警报未设置命名空间,这使得难以理解警报源自哪个命名空间。现在,操作符设置了相应的命名空间,提供了有关警报的更多信息。(BZ#2112394)

  • 以前,文件完整性操作符在操作符启动时没有更新指标服务,导致指标目标不可访问。在此版本中,文件完整性操作符现在确保在操作符启动时更新指标服务。(BZ#2115821)

OpenShift文件完整性操作符0.1.30

以下安全公告适用于OpenShift文件完整性操作符0.1.30

新增功能和增强

  • 文件完整性操作符现在支持以下架构:

    • IBM Power®

    • IBM Z® 和 IBM® LinuxONE

错误修复

  • 之前,文件完整性操作符发出的警报未设置命名空间,难以理解警报的来源。现在,操作符设置了相应的命名空间,提高了对警报的理解。(BZ#2101393

OpenShift 文件完整性操作符 0.1.24

OpenShift 文件完整性操作符 0.1.24 提供以下安全公告:

新增功能和增强

  • 您现在可以使用config.maxBackups属性在FileIntegrity自定义资源 (CR) 中配置存储的最大备份数量。此属性指定在节点上保留的re-init进程遗留的AIDE数据库和日志备份数量。超过配置数量的旧备份将自动删除。默认设置为五个备份。

错误修复

  • 之前,将操作符从低于 0.1.21 的版本升级到 0.1.22 可能会导致re-init功能失败。这是由于操作符未能更新configMap资源标签导致的。现在,升级到最新版本修复了资源标签。(BZ#2049206

  • 之前,在强制执行默认configMap脚本内容时,比较了错误的数据键。这导致操作符升级后aide-reinit脚本未正确更新,并导致re-init进程失败。现在,daemonSets运行完成,AIDE 数据库re-init进程成功执行。(BZ#2072058

OpenShift 文件完整性操作符 0.1.22

OpenShift 文件完整性操作符 0.1.22 提供以下安全公告:

错误修复

  • 之前,安装了文件完整性操作符的系统可能会由于/etc/kubernetes/aide.reinit文件而中断 OpenShift Container Platform 更新。如果/etc/kubernetes/aide.reinit文件存在,但在ostree验证之前被删除,则会发生这种情况。通过此更新,/etc/kubernetes/aide.reinit被移动到/run目录,因此不会与 OpenShift Container Platform 更新冲突。(BZ#2033311

OpenShift 文件完整性操作符 0.1.21

OpenShift 文件完整性操作符 0.1.21 提供以下安全公告:

新增功能和增强

  • FileIntegrity扫描结果和处理指标相关的指标显示在 Web 控制台上的监控仪表板上。结果用file_integrity_operator_前缀标记。

  • 如果节点的完整性故障持续超过 1 秒,则操作符命名空间中提供的默认PrometheusRule将发出警告。

  • 以下与动态机器配置操作符和集群版本操作符相关的文件路径已从默认 AIDE 策略中排除,以帮助防止节点更新期间出现误报:

    • /etc/machine-config-daemon/currentconfig

    • /etc/pki/ca-trust/extracted/java/cacerts

    • /etc/cvo/updatepayloads

    • /root/.kube

  • AIDE 守护进程比 v0.1.16 具有更高的稳定性,并且对初始化 AIDE 数据库时可能发生的错误更具弹性。

错误修复

  • 之前,当操作符自动升级时,不会删除过时的守护程序集。在此版本中,在自动升级期间会删除过时的守护程序集。