×

安全配置文件操作符提供了一种方法来定义安全的计算(seccomp)和 SELinux 配置文件作为自定义资源,将配置文件同步到给定命名空间中的每个节点。

这些版本说明跟踪 OpenShift Container Platform 中安全配置文件操作符的开发。

有关安全配置文件操作符的概述,请参阅 安全配置文件操作符概述

安全配置文件操作符 0.8.6

以下安全公告适用于安全配置文件操作符 0.8.6

此更新包括底层基础镜像中升级的依赖项。

安全配置文件操作符 0.8.5

以下安全公告适用于安全配置文件操作符 0.8.5

错误修复

  • 尝试从 Web 控制台安装安全配置文件操作符时,命名空间中无法使用启用操作符推荐的集群监控选项。通过此更新,您现在可以在命名空间中启用操作符推荐的集群监控。(OCPBUGS-37794

  • 以前,安全配置文件操作符会间歇性地不在 OperatorHub 中显示,这导致通过 Web 控制台安装操作符的访问受到限制。通过此更新,安全配置文件操作符现在出现在 OperatorHub 中。

安全配置文件操作符 0.8.4

安全配置文件操作符 0.8.4 提供以下安全公告:

此更新解决了底层依赖项中的 CVE。

新功能和增强功能

安全配置文件操作符 0.8.2

安全配置文件操作符 0.8.2 提供以下安全公告:

错误修复

  • 以前,SELinuxProfile对象不会继承来自同一命名空间的自定义属性。通过此更新,问题已解决,SELinuxProfile对象的属性将按预期从同一命名空间继承。(OCPBUGS-17164

  • 以前,RawSELinuxProfiles 在创建过程中会挂起,并且不会达到Installed状态。通过此更新,问题已解决,RawSELinuxProfiles 可成功创建。(OCPBUGS-19744

  • 以前,将enableLogEnricher修补为true会导致seccompProfile log-enricher-trace pod 停留在Pending状态。通过此更新,log-enricher-trace pod 将按预期达到Installed状态。(OCPBUGS-22182

  • 以前,安全配置文件操作符会生成高基数指标,导致使用大量内存的 Prometheus pod。通过此更新,以下指标将不再适用于安全配置文件操作符命名空间:

    • rest_client_request_duration_seconds

    • rest_client_request_size_bytes

    • rest_client_response_size_bytes

安全配置文件操作符 0.8.0

安全配置文件操作符 0.8.0 提供以下安全公告:

错误修复

  • 以前,尝试在断开连接的集群中安装安全配置文件操作符时,由于 SHA 重新标记问题,提供的安全哈希不正确。通过此更新,提供的 SHA 可与断开连接的环境一致地工作。(OCPBUGS-14404

安全配置文件操作符 0.7.1

安全配置文件操作符 0.7.1 提供以下安全公告:

新功能和增强功能

已弃用和已删除的功能

  • 默认的nginx-1.19.1 seccomp 配置文件已从安全配置文件操作符部署中删除。

错误修复

  • 以前,安全配置文件操作符 (SPO) SELinux 策略不会从容器模板继承低级策略定义。如果您选择了其他模板,例如 net_container,则策略将无法工作,因为它需要仅存在于容器模板中的低级策略定义。当 SPO SELinux 策略尝试将 SELinux 策略从 SPO 自定义格式转换为通用中间语言 (CIL) 格式时,会发生此问题。通过此更新,容器模板会附加到任何需要从 SPO 转换为 CIL 的 SELinux 策略。此外,SPO SELinux 策略可以从任何受支持的策略模板继承低级策略定义。(OCPBUGS-12879

已知问题

  • 卸载安全配置文件操作符时,MutatingWebhookConfiguration对象不会被删除,必须手动删除。作为解决方法,卸载安全配置文件操作符后,删除MutatingWebhookConfiguration对象。这些步骤在卸载安全配置文件操作符中定义。(OCPBUGS-4687

安全配置文件操作符 0.5.2

安全配置文件操作符 0.5.2 提供以下安全公告:

此更新解决了底层依赖项中的 CVE。

已知问题

  • 卸载安全配置文件操作符时,MutatingWebhookConfiguration对象不会被删除,必须手动删除。作为解决方法,卸载安全配置文件操作符后,删除MutatingWebhookConfiguration对象。这些步骤在卸载安全配置文件操作符中定义。(OCPBUGS-4687

安全配置文件操作符 0.5.0

安全配置文件操作符 0.5.0 提供以下安全公告:

已知问题

  • 卸载安全配置文件操作符时,MutatingWebhookConfiguration对象不会被删除,必须手动删除。作为解决方法,卸载安全配置文件操作符后,删除MutatingWebhookConfiguration对象。这些步骤在卸载安全配置文件操作符中定义。(OCPBUGS-4687