安全配置文件操作符提供了一种方法来定义安全的计算(seccomp)和 SELinux 配置文件作为自定义资源,将配置文件同步到给定命名空间中的每个节点。
这些版本说明跟踪 OpenShift Container Platform 中安全配置文件操作符的开发。
有关安全配置文件操作符的概述,请参阅 安全配置文件操作符概述。
以下安全公告适用于安全配置文件操作符 0.8.5
尝试从 Web 控制台安装安全配置文件操作符时,命名空间中无法使用启用操作符推荐的集群监控选项。通过此更新,您现在可以在命名空间中启用操作符推荐的集群监控。(OCPBUGS-37794)
以前,安全配置文件操作符会间歇性地不在 OperatorHub 中显示,这导致通过 Web 控制台安装操作符的访问受到限制。通过此更新,安全配置文件操作符现在出现在 OperatorHub 中。
安全配置文件操作符 0.8.4 提供以下安全公告:
此更新解决了底层依赖项中的 CVE。
您现在可以通过设置通配符,在ProfileBinding
对象的image
属性中指定默认安全配置文件。更多信息,请参见使用 ProfileBindings 绑定工作负载到配置文件 (SELinux) 和 使用 ProfileBindings 绑定工作负载到配置文件 (Seccomp)。
安全配置文件操作符 0.8.2 提供以下安全公告:
以前,SELinuxProfile
对象不会继承来自同一命名空间的自定义属性。通过此更新,问题已解决,SELinuxProfile
对象的属性将按预期从同一命名空间继承。(OCPBUGS-17164)
以前,RawSELinuxProfiles 在创建过程中会挂起,并且不会达到Installed
状态。通过此更新,问题已解决,RawSELinuxProfiles 可成功创建。(OCPBUGS-19744)
以前,将enableLogEnricher
修补为true
会导致seccompProfile
log-enricher-trace
pod 停留在Pending
状态。通过此更新,log-enricher-trace
pod 将按预期达到Installed
状态。(OCPBUGS-22182)
以前,安全配置文件操作符会生成高基数指标,导致使用大量内存的 Prometheus pod。通过此更新,以下指标将不再适用于安全配置文件操作符命名空间:
rest_client_request_duration_seconds
rest_client_request_size_bytes
rest_client_response_size_bytes
安全配置文件操作符 0.8.0 提供以下安全公告:
以前,尝试在断开连接的集群中安装安全配置文件操作符时,由于 SHA 重新标记问题,提供的安全哈希不正确。通过此更新,提供的 SHA 可与断开连接的环境一致地工作。(OCPBUGS-14404)
安全配置文件操作符 0.7.1 提供以下安全公告:
安全配置文件操作符 (SPO) 现在会自动为基于 RHEL 8 和 9 的 RHCOS 系统选择合适的selinuxd
镜像。
为断开连接的环境镜像镜像的用户必须镜像安全配置文件操作符提供的两个 |
您现在可以在spod
守护进程中启用内存优化。更多信息,请参见在 spod 守护进程中启用内存优化。
SPO 内存优化默认情况下未启用。 |
守护程序资源需求现在可配置。更多信息,请参见自定义守护程序资源需求。
优先级类名称现在可在spod
配置中配置。更多信息,请参见为 spod 守护程序 pod 设置自定义优先级类名称。
以前,安全配置文件操作符 (SPO) SELinux 策略不会从容器模板继承低级策略定义。如果您选择了其他模板,例如 net_container,则策略将无法工作,因为它需要仅存在于容器模板中的低级策略定义。当 SPO SELinux 策略尝试将 SELinux 策略从 SPO 自定义格式转换为通用中间语言 (CIL) 格式时,会发生此问题。通过此更新,容器模板会附加到任何需要从 SPO 转换为 CIL 的 SELinux 策略。此外,SPO SELinux 策略可以从任何受支持的策略模板继承低级策略定义。(OCPBUGS-12879)
卸载安全配置文件操作符时,MutatingWebhookConfiguration
对象不会被删除,必须手动删除。作为解决方法,卸载安全配置文件操作符后,删除MutatingWebhookConfiguration
对象。这些步骤在卸载安全配置文件操作符中定义。(OCPBUGS-4687)
安全配置文件操作符 0.5.2 提供以下安全公告:
此更新解决了底层依赖项中的 CVE。
卸载安全配置文件操作符时,MutatingWebhookConfiguration
对象不会被删除,必须手动删除。作为解决方法,卸载安全配置文件操作符后,删除MutatingWebhookConfiguration
对象。这些步骤在卸载安全配置文件操作符中定义。(OCPBUGS-4687)
安全配置文件操作符 0.5.0 提供以下安全公告:
卸载安全配置文件操作符时,MutatingWebhookConfiguration
对象不会被删除,必须手动删除。作为解决方法,卸载安全配置文件操作符后,删除MutatingWebhookConfiguration
对象。这些步骤在卸载安全配置文件操作符中定义。(OCPBUGS-4687)