• Русский
  • Примечания к выпуску

    Tip

    Период поддержки версии v1.10.z (LTS) — с 30 апр. 2026 г. по 30 апр. 2027 г.

    Матрица совместимости и поддержки

    В следующей таблице показана матрица совместимости и поддержки между оператором Alauda DevOps Connectors и версиями ACP.

    Версия оператора Alauda DevOps ConnectorsВерсия ACP
    v1.10.1v4.3, v4.2, v4.1, v4.0
    v1.10.0 (LTS)v4.3, v4.2, v4.1, v4.0
    v1.9.0v4.2, v4.1, v4.0
    v1.8.0v4.2, v4.1, v4.0
    v1.7.0v4.2, v4.1, v4.0
    v1.6.0 (LTS)v4.2, v4.1, v4.0
    v1.4.0v4.1, v4.0

    v1.10.1

    Функции и улучшения

    • Обновления безопасности: обновлены базовые образы, зависимости и устранены уязвимости безопасности.

    Исправленные проблемы

    • Before this update, the Connector forward proxy MITM-intercepted every HTTPS CONNECT request. As a result, in Tekton buildah task Containerfile RUN steps, requests to non-connector destinations such as curl, apt-get, and wget were also routed through the MITM proxy, forcing clients to trust the proxy CA even when the traffic did not need Connector interception. This caused major friction for buildah-based builds. With this update, the forward proxy chooses behavior based on whether the target matches a connector address: requests to connector addresses continue to use MITM with auth injection, while requests to non-connector addresses fall back to a transparent tunnel so the client sees the real upstream certificate and no proxy CA trust is required. This preserves proxy behavior for connector traffic while avoiding the incorrect CA requirement for unrelated HTTPS requests.

    Известные проблемы

    No issues in this release.

    v1.10.0 (LTS)

    Функции и улучшения

    Новые Connectors

    Разрешения и управление доступом

    • Добавлена дополнительная проверка разрешения connectors/apis для доступа к Connector API.
      • Когда включен параметр enable-connector-apis-permissions, система выполняет дополнительную проверку разрешения connectors/apis для запросов к Connectors API, которые просматривают данные инструмента. Это изменение отделяет обнаружение Connector от фактического использования Connector API.
      • Подробнее см. Модель разрешений Connectors и Connector API.
    • Добавлена дополнительная проверка разрешения connectors/proxy для доступа к Connectors Proxy.
      • Когда включен параметр enable-connector-proxy-permissions, система выполняет дополнительную проверку разрешения connectors/proxy перед использованием workload или CLI доступа к Connector через proxy. Это изменение отделяет обнаружение Connector от фактического использования во время выполнения.
      • Подробнее см. Модель разрешений Connectors и Connectors Proxy.
    • Добавлен контроль доступа с обязательным одобрением для защищенного использования Connectors Proxy.
      • Когда enable-connectors-approval включен вместе с enable-connector-proxy-permissions, администраторы могут использовать AccessPolicy и AccessRequest, чтобы требовать одобрения перед тем, как workload будет разрешено использовать защищенный доступ к Connector через proxy.
      • Подробнее см. Одобрение и ограничение разрешений Connectors.
    • Добавлены платформенные роли ACP для ресурсов AccessPolicy и AccessRequest, чтобы ресурсы одобрения соответствовали ожидаемой модели разрешений платформы, проекта и пространства имён.

    Управление feature flag

    • Поддержка декларативной конфигурации feature flag через поле spec.featureFlags в CR ConnectorsCore. Значения CR переопределяют значения по умолчанию из манифеста во время синхронизации, устраняя необходимость вручную редактировать ConfigMap connectors-config. Подробнее см. Feature Flags.

    Улучшения Harbor Connector

    • Поддержка монтирования harbor-cli-config из Harbor Connector, чтобы workload могли использовать harbor-cli через proxy коннектора без раскрытия исходных учетных данных Harbor. Подробнее:
    • Предоставлена Tekton Task harbor-connector-automatic-creation для автоматизации инициализации Harbor Connector и обновления учетных данных для тенантов и пространств имён Alauda Container Platform. Подробнее:

    Пользовательские сертификаты CA

    • Поддержка пользовательских сертификатов CA для Connectors, которые обращаются к инструментам, предоставляемым внутренним или частным Certificate Authority (CA), с сохранением проверки TLS вместо её отключения. Когда включен feature flag enable-custom-ca-certs, администраторы могут регистрировать общекластерные наборы CA через Secret с метками в системном namespace, а авторы Connector дополнительно могут указывать CA для каждого Connector через spec.caCertSecretRef. Итоговый пул доверия является суммарным (system + global + для каждого коннектора), а состояние загрузки отображается через информационное условие CACertReady. Подробнее:

    Другие улучшения

    • Добавлен ca.crt во встроенную конфигурацию Connectors-CSI в качестве замены ca.cert.
    • Когда одобрение CSI отклонено, драйвер теперь монтирует файл .error.json (JSON google.rpc.Status) вместо блокировки Pod, что позволяет рабочей нагрузке завершиться с ошибкой без задержки. Подробнее см. Одобрение Connectors.

    Уведомление о выводе из эксплуатации

    Обновления безопасности

    Обновлены базовые образы, зависимости и устранены уязвимости безопасности

    Несовместимые изменения

    • ResourceInterface Maven был переименован с MavenArtifact в MavenRepository. Параметры groupId, artifactId и version были удалены; теперь ResourceInterface предоставляет один атрибут repository, получаемый из адреса Connector. Существующие pipeline, которые ссылаются на старый ResourceInterface MavenArtifact или его удалённые параметры, необходимо обновить.

    Исправленные проблемы

    • Before this update, when Connector accessed GitLab through the forward proxy, requests could carry X-Forwarded and related headers injected by an ALB or gateway. GitLab could return 403 even when the credentials were valid, causing page access or data retrieval to fail. With this update, Connector removes those gateway forwarding headers before forwarding requests, so GitLab access and data retrieval work normally when the credentials are valid.
    • Before this update, when users configured an HTTPS Nexus Maven repository with a custom CA certificate in Connector, the Maven authentication check did not use the Connector's CA certificate and could fail certificate validation. With this update, Maven authentication checks use the CA certificate configured on the Connector, so users can complete authentication for HTTPS Nexus Maven repositories normally.

    Известные проблемы

    • Before this update, the Connector forward proxy MITM-intercepted every HTTPS CONNECT request. As a result, in Tekton buildah task Containerfile RUN steps, requests to non-connector destinations such as curl, apt-get, and wget were also routed through the MITM proxy, forcing clients to trust the proxy CA even when the traffic did not need Connector interception. This caused major friction for buildah-based builds. With this update, the forward proxy chooses behavior based on whether the target matches a connector address: requests to connector addresses continue to use MITM with auth injection, while requests to non-connector addresses fall back to a transparent tunnel so the client sees the real upstream certificate and no proxy CA trust is required. This preserves proxy behavior for connector traffic while avoiding the incorrect CA requirement for unrelated HTTPS requests.
    • Before this update, the Connector forward proxy MITM-intercepted every HTTPS CONNECT request. As a result, in Tekton buildah task Containerfile RUN steps, requests to non-connector destinations such as curl, apt-get, and wget were also routed through the MITM proxy, forcing clients to trust the proxy CA even when the traffic did not need Connector interception. This caused major friction for buildah-based builds. With this update, the forward proxy chooses behavior based on whether the target matches a connector address: requests to connector addresses continue to use MITM with auth injection, while requests to non-connector addresses fall back to a transparent tunnel so the client sees the real upstream certificate and no proxy CA trust is required. This preserves proxy behavior for connector traffic while avoiding the incorrect CA requirement for unrelated HTTPS requests.

    v1.9.0

    Функции и улучшения

    • Поддержка нескольких Connectors в Connectors CSI Driver.
    • Поддержка управления разрешениями для возможностей Connectors Proxy через AccessPolicy.
    • Обновления безопасности: обновлены базовые образы, зависимости и устранены уязвимости безопасности

    Несовместимые изменения

    Исправленные проблемы

    No issues in this release.

    Известные проблемы

    No issues in this release.

    v1.8.0

    Функции и улучшения

    • Основные возможности Connectors Core и существующие коннекторы (Git, OCI, Maven, PyPI, NPM, Kubernetes) переведены на уровень зрелости Beta. Подробнее см. Зрелость функций.
    • Добавлено описание производительности и руководство по настройке в документацию. Подробнее см. Руководство по производительности.

    Уведомление о выводе из эксплуатации

    • Добавлена конфигурация registry-config для ConnectorClasses OCI и Harbor. Устаревшая конфигурация docker-config(oci) и config(harbor) теперь помечена как устаревшая, но остаётся рабочей для обратной совместимости. Она будет удалена в одном из будущих выпусков. При монтировании конфигураций Connector используйте registry-config вместо docker-config или config.
    • Добавлен workspace registry-config в ResourceInterfaces OCIArtifact и HarborOCIArtifact. Устаревший workspace docker-credentials теперь помечен как устаревший, но остаётся рабочим для обратной совместимости. Он будет удалён в одном из будущих выпусков.

    Обновления безопасности

    Обновлены базовые образы, зависимости и устранены уязвимости безопасности

    Несовместимые изменения

    Несовместимых изменений нет.

    Исправленные проблемы

    No issues in this release.

    Известные проблемы

    No issues in this release.

    v1.7.0

    Функции и улучшения

    Несовместимые изменения

    • При использовании встроенного forward proxy необходимо указывать информацию аутентификации proxy.

    Исправленные проблемы

    No issues in this release.

    Известные проблемы

    No issues in this release.

    v1.6.0 (LTS)

    Функции и улучшения

    Больше Connectors

    ResourceInterface для интеграции с Pipeline

    • Предоставляются готовые определения ресурсов GitCodeRepository, OCIArtifact и MavenArtifact, что позволяет бесшовно интегрировать внешние ресурсы (Git repositories, OCI artifacts, Maven artifacts) в pipeline TektonCD через единый интерфейс UI. Подробнее см.
    • Поддержка Dynamic Form в ResourceInterface для интеграции с Pipeline. Подробнее см. Dynamic Form ResourceInterface.

    Улучшение Connector API

    • Поддержка доступа к исходному API инструмента через Connector API, когда ConnectorClass предоставляет возможности Proxy Service. Теперь система поддерживает два способа доступа к ресурсам инструмента: использование исходного API инструмента через Proxy Service или использование пользовательских API, предоставляемых для ConnectorClass. Подробнее см. Connector API.

    Гибкость настройки ConnectorClass

    Прямой proxy OCI Connector

    • OCI Connector поддерживает использование forward proxy для операций с образами. Подробнее см. Прямой proxy OCI Connector.

    Встроенные конфигурации CSI Driver

    • Connectors CSI Driver предоставляет встроенные файлы конфигурации, которые всегда монтируются в Pod. Подробнее см. Встроенные конфигурации.

    Другие улучшения

    Несовместимые изменения

    • Удалена переменная input.xxx из spec.auth.types[].generator.rego. Используйте вместо неё input.data.xxx.

    Исправленные проблемы

    No issues in this release.

    Известные проблемы

    • Before this update, the Connector forward proxy MITM-intercepted every HTTPS CONNECT request. As a result, in Tekton buildah task Containerfile RUN steps, requests to non-connector destinations such as curl, apt-get, and wget were also routed through the MITM proxy, forcing clients to trust the proxy CA even when the traffic did not need Connector interception. This caused major friction for buildah-based builds. With this update, the forward proxy chooses behavior based on whether the target matches a connector address: requests to connector addresses continue to use MITM with auth injection, while requests to non-connector addresses fall back to a transparent tunnel so the client sees the real upstream certificate and no proxy CA trust is required. This preserves proxy behavior for connector traffic while avoiding the incorrect CA requirement for unrelated HTTPS requests.