Анонс Istio 1.29.2
Патч-реліз Istio 1.29.2.
Цей реліз містить виправлення безпеки. Ця примітка до релізу описує, що змінилося між Istio 1.29.1 та 1.29.2.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Зміни
Додано підтримку Helm v4 (server-side apply). Виправлено конфлікт володіння полем
failurePolicyвеб-хука, який спричиняв збійhelm upgradeз SSA. (Тікет #58302) (Тікет #59367)Виправлено конфлікт менеджера полів у
ValidatingWebhookConfigurationпід часhelm upgradeз server-side apply в інструментах, які враховують.Release.IsUpgrade(Helm 4, Flux). ПолеfailurePolicyтепер опускається з шаблону веб-хука під час оновлення, зберігаючи значення, встановлене під час виконання контролером веб-хука. Для інструментів, які використовуютьhelm templateз SSA, встановітьbase.validationFailurePolicy: Fail, щоб уникнути конфлікту.Виправлено регулярний вираз зіставлення
serviceAccountуAuthorizationPolicy, щоб належним чином екранувати імʼя службового облікового запису, дозволяючи коректне зіставлення службових облікових записів зі спеціальними символами в іменах. (Тікет #59700)Виправлено блокування CIDR для JWKS URI за допомогою спеціальної функції контролю у власному
DialContext. Функція контролю фільтрує зʼєднання після роздільної здатності DNS, але перед встановленням зʼєднання, дозволяючи блокуванню слідувати за перенаправленнями та шляхом виявлення емітента. Це також зберігає функції у стандартномуDialContext, такі як happy eyeballs таdialSerial(спроба кожного визначеного IP по порядку).Виправлено помилки istiod під час запуску, коли у кластері встановлено версію CRD, більшу за максимально підтримувану. Підтримуються версії
TLSRoutev1.4 та нижче; v1.5 та вище ігноруватимуться. (Тікет #59443)Виправлено проблему мультикластерних інсталяцій, які намагалися перевірити неправильний домен довіри, коли панель управління не має оновленого
ClusterRoleistio-reader, що призводило до невдачі читання домену довіри з віддаленогоConfigMap. Тепер istiod повертатиметься до використання домену довіри, вказаного у локальній конфігурації mesh, доки не зможе прочитати віддалений. (Тікет #59474)Виправлено застосування кількох ресурсів
VirtualServiceдля одного й того ж імені хосту до waypoint. (Тікет #59483)Виправлено проблему, через яку
istioctlпомилково повідомляв про помилку наEnvoyFilterз операцієюREPLACEнаVIRTUAL_HOST. (Тікет #59495)Виправлено помилку, через яку шлюз схід-захід іноді маршрутизував HBONE-зʼєднання до неправильного сервісу через неправильний пул зʼєднань в Envoy. (Тікет #58630)
Виправлено проблему, через яку всі
Gatewayперезапускалися після перезапуску istiod. (Тікет #59709)Виправлено проблему, через яку імена хостів
TLSRouteне обмежувалися перетином з іменем хоста слухачаGateway. РанішеTLSRouteз широким іменем хоста (наприклад,*.com), прикріплений до слухача з вужчим іменем хоста (наприклад,*.example.com), помилково зіставляв повне імʼя хоста маршруту замість лише перетину (*.example.com), як вимагає специфікація Gateway API. (Тікет #59229)Виправлено помилку, через яку стандартний
percentдляretryBudgetуDestinationRuleбув помилково встановлений на 0.2% замість запланованих 20%. (Тікет #59504)Виправлено помилку, через яку
retryBudget, встановлений у верхньорівневомуtrafficPolicyDestinationRule, мовчки відкидався, коли призначення також мало підмножину з власнимtrafficPolicy. Крім того,retryBudget, визначений на рівні підмножини, також ігнорувався. (Тікет #59667)Виправлено відсутність обмеження розміру для розпакованих gzip WASM-бінарних файлів, отриманих через HTTP, відповідно до обмежень, які вже застосовуються до інших шляхів отримання.
Виправлено відсутність
ReadHeaderTimeoutтаIdleTimeoutна HTTPS-сервері веб-хука istiod (порт 15017), що узгоджує його з існуючими тайм-аутами на HTTP-сервері (порт 8080).Виправлено гонитву, яка спричиняла періодичні помилки журналу
"proxy::h2 ping error: broken pipe". (Тікет #59192) (Тікет #1346)