История изменений
История изменений отражает хронологию развития платформы Nova Container Platform: расширение функциональности, изменения, исправления ошибок и другие обновления.
v5.2.5
Сентябрь 2025
Важное примечание
При обновлении до версий 7.1.0, 6.2.0 и 5.2.5 изменения в манифестах kustomization 'nova-release-ingress-public-main' и 'nova-release-ingress-internal-main' будут сброшены к стандартной конфигурации. Если в эти манифесты вносились изменения, рекомендуется сохранить их перед обновлением, чтобы затем восстановить вручную.
Расширение функционала
-
Добавлен Node Local Gateway - локальный балансировщик трафика на каждом узле кластера, за счет которого все Ingress-контроллеры вынесены из хостового сетевого пространства (HostNetwork) и улучшена работа сетевых политик с пограничным трафиком.
Улучшения
-
Веб-консоль Nova обновлена до версии 0.4.10. В новой версии повышена стабильность, устранены ошибки.
-
Добавлена возможность выполнять операцию вывода узла кластера в режим обслуживания (drain node)(см. документацию Перевод узла кластера в режим обслуживания).
-
Агент резервного копирования nova-backup-daemon обновлен до версии v1.1.0. Добавлена поддержка резервного копирования рабочих узлов кластера.
-
В Ingress Nginx (internal, public) добавлены по умолчанию дополнительные заголовки безопасности:
Referrer-Policy: origin-when-cross-origin X-Content-Type-Options: nosniff X-Frame-Options=sameorigin Strict-Transport-Security=max-age=31536000; includeSubDomains;Заголовок Content-Security-Policy принудительно не устанавливается и остается на усмотрение пользователя.
Управление данными заголовками осуществляется через ConfigMap:
nova-ingress-public/nova-ingress-public-custom-add-headers nova-ingress-internal/nova-ingress-internal-custom-add-headers -
Для сервисов Prometheus, Alertmanager, Thanos Query добавлены
-default-denyIngress-ресурсы. Данные ресурсы могут быть использованы для настройки точечных ограничений доступа в рамках каждого сервиса. По умолчанию настроено ограничение доступа к/debug/pprof.
Исправление ошибок
-
Исправлена проблема, при которой вход в платформенные веб-интерфейсы, защищенные oauth2 proxy, был невозможен используя учетную запись метода аутентификации LDAP (Ошибка 500).
-
Исправлена проблема, при которой в Grafana могли не появляться отдельные дашборды с состоянием кластера Kubernetes.
-
Исправлена обработка значений с плавающей точкой в выводе df при вычислении свободного места, из-за которой валидация get_node_free_disk_space завершалась с ошибкой.
-
Исправлена логика проверки занятости портов, чтобы корректно выявлять конфликты с сервисом systemd-resolved и исключить сбои установки при включенном DNS-резолвере.
|
Установка в IPI-режиме в VMware на текущий момент не поддерживается и находится в процессе тестирования. |
v5.2.4
Описание обновления
Июль 2025
Улучшения
-
Добавлена возможность сбора диагностических дампов с каждого узла кластера. Сбор данных выполняется на каждом узле с помощью команды:
collect-logs. -
В рамках соответствия обновленной версии CIS Benchmark отключен Admission-плагин DenyServiceExternalIPs в kube-apiserver.
-
Теперь при наличии CNI-плагина Cilium в кластере в разделе Network Nova Console отображаются политики
CiliumClusterwideNetworkPolicyиCiliumNetworkPolicy. Это позволяет управлять сетевым доступом на уровне кластера и пространств имен с помощью Cilium-политик напрямую через интерфейс консоли. -
Валидация дискового пространства в nova-ctl дополнена проверкой разметки диска. Если обнаружены дополнительные разделы, отличные от
/,/boot*или/recovery*, то для пользователя выводится предупреждение. Это помогает избежать ошибок при установке на нестандартную разметку и предупреждает пользователя о возможных рисках в процессе установки.
Расширение функционала
-
В интерфейс Nova Console добавлен динамический плагин для управления резервным копированием. Подробности о возможностях и использовании - в документации Резервное копирование и восстановление.
Исправления ошибок
-
Исправлена ошибка, из-за которой в Nova Console во вкладке Services всегда отображалась стандартная DNS-зона
cluster.local, даже если в кластере была задана другая зона через параметрk8sDefaultDnsZone. Теперь консоль корректно отображает актуальную зону, соответствующую настройкам кластера. -
Исправлена ошибка запуска Cilium на узлах с установленным Kaspersky Endpoint Security (KESL). Порт
9879, используемый по умолчанию для health-проб Cilium, конфликтовал с компонентами Kaspersky. В рамках решения порт health-чеков был перенесен на25655.
v5.2.3
Описание обновления
Май 2025
Исправления ошибок
-
Исправлена проблема, из-за которой могла возникать ошибка при повторном обновлении платформы
-
Исправлена проблема, которая могла возникать при удалении кластера с помощью команды
nova-ctl cluster destroy -
Исправлена проблема, которая могла возникать при повторной установке платформы, включая случаи прерванного развертывания
-
Исправлена проблема, из-за которой в nova-console не отображались поля Kubernetes API и Провайдер инфраструктуры
v5.2.2
Описание обновления
Апрель 2025
Исправления ошибок
-
Исправлена проблема из-за которой могла переполняться временная директория для kustomize-controller.
-
Исправлена проблема, при которой в кластере могло возникать событие
PrometheusDuplicateTimestampsпосле установки модуля Neuvector. -
Скорректировано правило события
etcdDatabaseHighFragmentationRatioв Prometheus, в результате чего срабатывание события стало более точным.
Дефрагментация хранилища etcd по-прежнему выполняется автоматически каждый день в 00:00. -
Логи StarVault теперь будут ротироваться при достижении размера 200 МБ. Ранее ротация выполнялась ежедневно не учитывая размер log-файла.
-
С выходом обновления агенты Velero по умолчанию не размещаются на Ingress-узлах.
v5.2.1
Описание обновления
Апрель 2025
Улучшения
-
Произведена замена cadvisor на kube-summary-exporter. Это значительно снизило нагрузку на узлы кластера Nova и исправило проблему с некорректным отображением дисковых метрик.
-
В nova-ctl добавлена валидация ресурсов узлов при установке кластера.
-
В nova-ctl добавлен пул SSH-подключений с интерфейсом аренды:
-
Сессии переиспользуются между вызовами.
-
При отсутствии свободных сессий создаются новые.
-
После завершения работы соединение возвращается в пул.
-
Безопасность потока данных обеспечивается передачей владения.
-
-
Добавлен вывод имени узлов в nova-ctl при обновлении узлов платформы (в дополнение к IP-адресу).
-
Добавлено автоматическое удаление ВМ при неуспешном бутстрапе платформы при использовании опции
--auto-cleanup -
Скорректированы правила валидации системных ресурсов узлов кластера перед установкой платформы.
-
Nginx ingress controller обновлен до версии 1.12.1. В данном обновлении устранены следующие уязвимости:
-
CVE-2025-1097 https://github.com/advisories/GHSA-823x-fv5p-h7hw
-
CVE-2025-1098 https://github.com/advisories/GHSA-vg63-w3p9-jc9m
-
CVE-2025-1974 https://github.com/advisories/GHSA-mgvx-rpfc-9mpv
-
CVE-2025-24513 https://github.com/advisories/GHSA-242m-6h72-7hgp
-
CVE-2025-24514 https://github.com/advisories/GHSA-fwwp-xcxw-39vq
-
Исправления ошибок
-
Исправлена проблема, при которой приложения, интегрированные со StarVault, спустя время начинали получать ошибки авторизации при обновлении собственного токена. Проблема также могла сопровождаться событиями NGINXTooMany400s.
v5.2.0
Описание обновления
Март 2025
| В версии 5.2.0 присутствует критическая проблема, при которой модули, интегрированные со StarVault, могли получать ошибки авторизации во время обновления собственного токена. Это сопровождалось переполнением аудит-логов StarVault и приводило к нестабильной работе кластера. Рекомендуется обновление до версии 5.2.1, в которой проблема устранена. |
Улучшения
-
В веб-консоль Nova Container Platform добавлен новый плагин — GitOps. Раздел Cluster Kustomizations теперь называется "Кластерные приложения". Все ресурсы Kustomizations группируются в сущности приложений. Каждое приложение доступно для просмотра в отдельном веб-интерфейсе Nova GitOps Console, интегрированного с системой FluxCD.
-
Обновлена версия Nova Console до 0.4.3.
-
Добавлен плагин GitOps для Nova Console.
-
Добавлена веб-консоль Nova GitOps Console.
-
-
В сканере уязвимостей Neuvector добавлена поддержка ОС Astra Linux версий 1.7.6 и 1.8. Обновленная версия сканера доступна во всех поддерживаемых версиях Nova Container Platform.
-
Обновлен механизм первоначального развертывания Neuvector. Теперь система не будет осуществлять блокирующие действия по умолчанию сразу после установки, а только вести наблюдение за событиями. При необходимости пользователь может самостоятельно переключить режим работы Neuvector на защиту от нарушения правил, сетевых политик и т.п.
-
Starvault и его агенты в базовом модуле Nova обновлены до версии v1.0.4.
-
В Nova Container Platform теперь поддерживается автоматическая конфигурация резервирования системных ресурсов. Динамическая резервация ресурсов позволяет стабилизировать системные компоненты при вертикальном масштабировании узлов кластера. Подробнее с резервацией ресурсов можете ознакомиться в разделе "Архитектура платформы".
-
В OpenSearch tenant по умолчанию теперь установлен на Global, что сразу позволяет видеть все предварительно настроенные конфигурации без дополнительных шагов.
Исправления ошибок
-
Исправлена проблема, при которой в системе мониторинга кластера могли появляться множественные события
"Starvault too many infinity tokens". Теперь для методов аутентификацииuserpassиoidcв Starvault устанавливаются по умолчанию значения сроков жизни токенов:-
8 часов - срок жизни токена по умолчанию.
-
24 часа - максимальный срок жизни токена с учетом его продления.
-
-
Исправлена проблема, при которой платформа могла не разворачиваться на последних версиях РЕД ОС из-за прекращения поддержки yum.
-
Исправлена проблема, из-за которой могла возникать ошибка при запросе информации о текущей лицензии командой
nova-ctl subscription info/ -
Исправлена проблема, из-за которой при развертывании кластера в среде zVirt могла возникать ошибка
"One or more ports are busy. The specified ports should not be used: [2379, 6443, 10250, 10256, 10257, 10259]".
v5.1.2
Описание обновления
Февраль 2025
Улучшения
-
Добавлена поддержка Astra Linux 1.7.6
-
Добавлена валидация пользовательских CA сертификатов, передаваемых в
spec.clusterConfiguration.extraOptions.ingressTLSConfig.externalCA.tlsConfigпри установке платформы. Теперь принимаются только сертификаты со следующими параметрами:-
Флаг CA:
TRUE -
Ограничение pathlen: установлено значение 0.
-
Исправления ошибок
-
Исправлена проблема, при которой в параметр
no_proxyконфигурации Proxy попадал сервис настройки ПО Nova Container Platform. -
Исправлена проблема, при которой невозможно было создать
volumeв рамкахNodeVolumeConfig, размер которого равен размеру блочного устройства. -
Исправлена проблема, из-за которой компоненты Neuvector могли не запускаться в кластере на ОС Astra Linux.
-
Исправлена проблема, при которой в Neuvector сканер мог быть периодически недоступен, а задания сканирования оставались длительное время в состоянии Scheduled.
-
Исправлена проблема, при которой не обновлялись сертификаты при запуске команды
"nova-ctl certs renew":-
для
nova-oauth-secrets-webhook. -
для
nova-monitoring-etcd-credentials.
-
v5.1.1
Описание обновления
Декабрь 2024
Улучшения
-
Обновлен puppet agent до следующих версий:
-
Redos 7: puppet-7.26.0-5
-
Astra 1.7: puppet-agent=7.34.0-1buster
-
AlmaLinux 8: puppet-agent-7.34.0-1.
-
-
Обновлен Neuvector Provisioner до версии v2.0.3.
-
В Nova Console добавлен баннер, информирующий пользователей о процессе обновления платформы.
-
Для Alertmanager, Prometheus и Thanos были добавлены oauth2-прокси, которые закрывают доступ к веб-интерфейсам без аутентификации.
Исправления ошибок
-
В модуле Longhorn, для образов CSI_ATTACHER , CSI_PROVISIONER, CSI_NODE_DRIVER_REGISTRAR, CSI_RESIZER, CSI_SNAPSHOTTER, CSI_LIVENESS_PROBE исправлена проблема с некорректным репозиторием.
-
Исправлена проблема, из-за которой миграция с Vault на StarVault могла завершаться с ошибкой.
-
При обновлении на Nova версии v5.1.1 будут применяться только новые kustomization. Уже установленные kustomization не будут изменены.
-
Исправлена проблема, которая могла приводить к необоснованному периодическому перезапуску компонентов платформы.
-
Исправлена ошибка, из-за которой при обновлении платформы формат логов kubelet не переключался на JSON.
-
Исправлена проблема, при которой в кластере могло появляться событие PodSecurityViolation для компонента Nova Console.
-
Скорректированы описания событий Opensearch в Prometheus.
-
Исправлена проблема, из-за которой возникало дублирование данных мониторинга Opensearch.
-
Повышена стабильность установки и обновления платформы.
v5.1.0
Описание обновления
Декабрь 2024
Важное примечание
При обновлении до версии v5.1.0 изменения в базовых манифестах kustomization Nova будут сброшены к стандартной конфигурации. Если в эти манифесты вносились изменения, рекомендуется сохранить их перед обновлением, чтобы затем восстановить вручную.
Проблема будет исправлена в версии v5.1.1.
Расширение функционала
-
Добавлена система хранения Longhorn в формате Technical Preview (подробнее в разделе документации Системы хранения).
-
Добавлена возможность установки кластера на ОС Astra Linux в среде zVirt методом IPI.
-
На главной странице Nova Console добавлен дашборд с актуальными событиями в кластере.
-
Оптимизированы значения параметров Kubelet на каждом узле кластера: image-gc-high-threshold (до 75%), image-gc-low-threshold (до 65%).
-
Обновлена Grafana до 11 версии. Исправлена проблема, при которой следующие дашборды могли работать некорректно:
-
Kubernetes / *
-
Prometheus / Overview
-
NGINX Ingress / Overview
-
-
Добавлена поддержка ConsoleYAMLSample в Nova Console.
-
Добавлена поддержка ConsoleLinks в Nova Console.
-
Появилась возможность загрузки файла с конфигурацией kubeconfig из Nova Console.
Исправления ошибок
-
Исправлена проблема с созданием ресурсов ClusterRole и ClusterRoleBinding в Nova Console.
-
Реализована проверка доступности портов, необходимых для работы платформы. В случае, если какой-либо порт будет занят, то установка будет прервана.
-
Исправлена проблема, при которой с течением времени плагин oVirt CSI мог переставать работать из-за истекшего токена, если аутентификация к zVirt API выполнялась через Keycloak.
-
Исправлена проблема, при которой установка кластера могла завершаться с ошибкой dpkg frontend lock is locked by another process.
-
Исправлена проблема, при которой базы уязвимостей Neuvector могли не обновляться автоматически.
-
Повышена стабильность установки и обновления платформы.
v5.0.1
Описание обновления
Ноябрь 2024
Расширение функционала
-
В модуле логирования добавлена поддержка экспорта логов kubelet и kube-scheduler в Opensearch.
-
Обновлен шаблон оповещений Alertmanager для Telegram. Добавлена возможность устанавливать собственные шаблоны оповещений через ConfigMap alertmanager-templates в пространстве имен nova-monitoring.
-
Оптимизировано количество собираемых метрик по умолчанию в Prometheus Adapter, в результате чего значительно снижено потребление CPU данным сервисом.
Исправления ошибок
-
Исправлена проблема, при которой обновление кластера с ОС Astra Linux, развернутого с помощью Nova Universe, могло завершаться с ошибкой.
-
В цепочку доверенных сертификатов trusted-ca-bundle добавлен промежуточный СА-сертификат Kubernetes API.
-
Повышена стабильность установки и обновления платформы.
v5.0.0
Описание обновления
Вышла новая версия Nova Container Platform v5.0.0, построенная на базе Kubernetes v1.29. Теперь одновременно поддерживаются следующие версии платформы:
v3.. - на базе 1.27
v4.. - на базе 1.28
v5.. - на базе 1.29
Расширение функционала
-
Добавлена поддержка резервного копирования компонентов Kubernetes Control Plane в РЕД ОС 8.
-
В веб консоли Nova Container Platform добавлена поддержка получения логов узлов с помощью NodeLogQuery в Kubelet API.
-
С выходом данного обновления в StarVault по умолчанию включена запись аудит-лога в файл
/var/log/starvault/audit.logна каждом мастер-узле кластера Kubernetes. Для файла настроена ежедневная ротация с сохранением 14 последних копий. -
Версия политик компонента Descheduler обновлена до v1alpha2. С выходом данного обновления существующая в кластере политика Descheduler будет перемещена в отдельный ресурс ConfigMap c
nova-descheduler-deprecated. Для получения подробной информации ознакомтесь со статьей. -
С выходом данного обновления в Nova Container Platform доступен новый компонент для мониторинга TLS-сертификатов в кластере Kubernetes -
x509-certificate-exporter. -
Добавлена поддержка обработки и хранения аудит-логов StarVault в Opensearch.
Исправления ошибок
-
Исправлена проверка наличия СonfigMap
kubeadm-configпри добавлении узла в кластер Kubernetes. -
Исправлена проблема, при которой установка драйвера CSI в среде zVirt могла завершаться с ошибкой.
-
Исправлена проблема, при которой sidecar-контейнер Grafana постоянно сообщал об ошибке валидации TLS-сертификата Kubernetes API.
-
Исправлена проблема, при которой после сброса узлов могли возникать ошибки повторной установки кластера Kubernetes с Calico CNI, если на узлах ранее был установлен кластер Kubernetes c Cilium CNI.
-
Повышена стабильность установки и обновления платформы.