Release v2.15.0
[!IMPORTANT]
如果您正在使用 Active Directory Federation Service (AD FS),升级到 Rancher v2.10.1 或更高版本可能会导致身份验证问题,需要手动干预。这些问题是由于 AD FS 信赖方信任(Relying Party Trust)无法从元数据中获取签名验证证书所致。有关更多信息,请参阅 #48655。可以通过以下两种方法之一解决这些问题:
从联邦元数据更新信赖方信任信息(Relying Party Trust → Update from Federation Metadata…)。
直接添加证书(Relying Party Trust → Properties → Signature 选项卡 → Add → 选择证书)。
Rancher v2.15.0 是 Rancher 的最新次要版本。这是一个 Community 版本,引入了新功能、增强功能和各种更新。
What’s New - v2.15.0
-
Kubernetes 支持和生命周期更新
- Rancher v2.15 增加了对 Kubernetes v1.36 的支持,同时移除了对 Kubernetes v1.33 的支持。
- Rancher App Chart 保留策略:实施新的生命周期策略,在 "Rancher" 仓库中为 最近 7 个次要版本(约 2.5 年)保留 Chart 版本。较旧的 Chart 版本已被移除。
-
Cluster Provisioning
- Cluster API (CAPI) GA:V2 provisioning 框架(v2prov)中对原生 CAPI 基础设施提供者的支持已晋升为 General Availability (GA)。
- 更新 CAPI 支持至 v1.13.2。
-
身份验证
- GlobalRoles 的继承命名空间规则:管理员现在可以在 GlobalRoles 中定义 `inheritedNamespacedRules`,以自动在所有 Downstream Cluster 中传播特定的命名空间 RBAC 权限。
- Azure AD SSO 注销:增加了对 Azure AD 单点注销(SLO)的支持,允许用户在登出 Rancher 时直接终止其 Azure AD 会话,并支持自定义主权云端点。
- 隐藏本地身份验证提供者:引入了新的 `hide-local-auth-provider` 功能标志,一旦配置了外部身份验证提供者(EAP),即可限制本地 UI 身份验证。
-
Dashboard
- Workloads Overview UI:用专为大规模环境设计的高性能 Workloads Overview UI 视图取代了 Rancher Dashboard 中传统的全功能 Workloads 列表。
Rancher General
功能和增强
-
Rancher 现在支持 Kubernetes v1.36。有关 Rancher 对 Kubernetes v1.36 支持的信息,请参阅 #54303。您可以查看 v1.36 的 上游 Kubernetes changelog 以获取完整的更改列表。
-
为 Ingress 对象写入的公共端点注释(`field.cattle.io/publicEndpoints`)的最大数量增加了上限。这可以防止具有大量自定义域名列表的工作负载超过 Kubernetes 的 256 KB 元数据注释大小限制并触发 API 验证错误。请参阅 #42058。
-
优化了 `rancher-images.txt`,仅包含与目标 Rancher 版本兼容的每个 Kubernetes 次要版本的最新补丁版本。Release Candidate (RC) 预发布版本和被取代的补丁/次要版本现在被过滤掉,显着减小了 Air-gap 镜像压缩包的大小,同时确保 `system-agent-installer` 和辅助镜像保持最新。请参阅 #46174。
行为变更
- Rancher v2.15 移除了对 Kubernetes v1.33 的支持。请参阅 #55306。
Rancher App Charts 的保留策略
为了提高仓库性能,Rancher 为 Rancher 的 Apps 功能中可用的 Chart(特别是 "Rancher" 仓库中)引入了生命周期管理策略。
-
策略: Rancher 将从累积模型(永远保留所有历史版本)转变为保留模型,该模型保留 最近七 (7) 个 Rancher 次要版本(大约 2.5 年的时间窗口)的 Chart 版本。
-
时间线 - Rancher v2.13 & v2.14: 旧版 Chart 版本(早于 7 个版本的窗口)仍然可用。
-
Rancher v2.15: 此版本是第一个执行该策略的版本。落在 7 个版本窗口之外且早于两年的版本将不再可用。
影响: 此项更改对现有的 Rancher 安装是非破坏性的。历史版本将保持可访问状态,但一旦超出 7 个版本的窗口期,它们将不再出现在较新的发布分支中。建议您在升级到 Rancher v2.15 之前升级您的应用程序。升级到 v2.15 后的卸载并替换为更新版本仍然是可能的。
主要 Bug 修复
- 修复了当本地 Docker 守护进程配置为使用 `overlay2` 存储驱动程序时,`rancher-save-images.sh` 无法拉取基于 OCI 的 Helm Chart 的问题。请参阅 #55068。
已知问题
- Rancher v2.15 和 Kubernetes v1.36 集群存在一个已知问题,由于 Backups Chart 问题,Rancher Backups 未列在 Cluster Tools 下。请参阅 #1055。
Rancher App (Global UI)
功能和增强
- Rancher Dashboard 用新的 Workloads Overview UI 视图取代了传统的全功能 Workloads 列表,以解决查看工作负载资源时的重大性能和可扩展性问题。请参阅 #11513。
Rancher Monitoring Dashboards
[!IMPORTANT]
从 Rancher v2.15.0 开始,新的监控安装将使用解耦的 `rancher-monitoring-dashboards` chart。
Rancher 保留旧的 `rancher-monitoring` chart 以支持现有部署,但它不再接收新更新。请使用 `rancher-monitoring-dashboards` chart 获取持续更新和支持。
`rancher-monitoring-dashboards` chart 为外部 Prometheus 监控栈(如 `kube-prometheus-stack`)提供 Grafana 仪表板和 Rancher UI 集成。
- 无捆绑运行时: 独立运行,不依赖于 Rancher 交付的 `kube-prometheus-stack` 镜像或组件。它独立运行,不需要安装旧的 `rancher-monitoring` chart。它安装仪表板专用版本的 `rancher-monitoring`。
- 先决条件: 需要卸载 `rancher-monitoring` chart 并使用 Prometheus 基础设施。虽然支持多种配置,但安装 `kube-prometheus-stack` 是最简单的方法。
有关安装和迁移的更多详细信息,请查看 Monitoring and Dashboards 文档,并参考 SUSE Rancher Observability 的演变 博客文章了解更多背景信息。请参阅 #221 和 #265。
行为变更
-
为了迎接 Rancher v2.16(该功能将始终启用),在 Rancher UI 中禁用功能标志 `ui-sql-cache` / Vai / 服务端分页 (SSP) 的选项已被移除。请参阅 #16822。
-
移除:Rancher v2.15.0 移除了对集群和节点驱动程序的基于 Ember 的 UI 插件的支持(自 Rancher v2.11.0 起已弃用)。请将您的插件迁移到 UI Extensions Framework。有关详细信息,请参阅 #14005。
主要 Bug 修复
- 修复了选择 Enable Dual-Stack 并将 Stack Preference 设置为 IPv6 时忽略了所需的 UI 警告的问题。Dual-stack 集群要求将 Stack Preference 选项设置为 Dual。有关详细信息,请参阅 #16788。
身份验证
功能和增强
-
Azure AD SSO 注销:Rancher 现在支持 Azure AD 身份验证提供者的单点注销(SLO)。启用后,登出 Rancher 还会通过重定向到 Azure AD 的结束会话端点来终止用户的 Azure AD 会话。`LogoutEndpoint` 覆盖字段可用于主权云部署(Azure 美国政府、中国)。可选的 `LogoutAllForced` 标志可以防止用户绕过 SSO 注销。请参阅 #54566。
-
增加了 `hide-local-auth-provider` 功能标志(默认禁用),用于在外部身份验证提供者(EAP)处于活动状态时限制本地身份验证的使用。启用后,该标志将隐藏本地登录界面,并移除从 UI 创建、编辑或删除本地用户的功能。请注意,为了支持紧急回退工作流程,仍然允许对必需的管理本地帐户进行密码轮换。请参阅 #46078。
Cluster Provisioning
功能和增强
-
Rancher v2.15 增加了对 Cluster API (CAPI) v1.13.2 的支持。请参阅 #54304。
-
具有 `clusters-create` 角色的用户现在可以查看 CAPIprovider 资源。请参阅 #55167。
K3s 和 RKE2 Provisioning
功能和增强
-
General Availability:将 Rancher V2 provisioning 框架(v2prov)中对原生 Cluster API (CAPI) 基础设施提供者的支持从 Tech Preview 晋升为 General Availability (GA)。请参阅 #53777。
- 如果安装了 CAPA 基础设施提供者,Rancher 将镜像 AWS 的 cloud credentials,并创建一个针对 `fleet-default` 命名空间的相应 `AWSClusterStaticIdentity` 对象。
行为变更
-
默认情况下,`Standard User` 和 `Create Clusters` global permissions 现在允许在 `fleet-default` 命名空间中创建并更新 CAPI 基础设施对象。请注意,手动创建的针对 `fleet-default` 命名空间的基础设施提供者身份对象(如 `AWSClusterStaticIdentity` 或 `VSphereClusterIdentity`)可以通过 CAPI 基础设施对象(如 `AWSCluster` 或 `VsphereCluster`)使用。请参阅 #53777。
-
当在 v2prov 中使用原生 CAPI 基础设施提供者时,Rancher 现在将生成 Jinja 格式 的引导 cloud-config。使用 v2prov 的常规节点驱动程序的用户数据不受影响。请参阅 #53777。
已知问题
- Rancher V2 provisioning 框架内的 CAPI 基础设施提供者存在一个已知问题。在某些失败条件下,从 UI 创建或编辑具有原生基础设施提供者(如 CAPA 或 CAPV)的 v2prov 集群可能会在管理集群中留下未使用的、孤立的基础设施资源(例如 `AWSMachineTemplate` 或 `AWSCluster`),需要手动清理。请参阅 #55752。
持续交付 (Fleet)
行为变更
-
弃用:Fleet 将在未来的版本中移除对 `GitRepoRestriction` 的支持,使得使用 Policy 资源配置多租户环境成为唯一选择。请参阅 #55652。
-
弃用:Fleet 对未经身份验证的 Webhook 调用的支持将在未来的版本中移除,使得设置 webhook secret 成为唯一选择。请参阅 #55633。
基于角色的访问控制 (RBAC)
功能和增强
-
Rancher 为 GlobalRoles 引入了一个新的 `inheritedNamespacedRules` 字段,允许管理员自动授予用户在所有 Downstream Cluster 中对特定命名空间(例如,共享监控或日志命名空间)的 RBAC 权限。在 `inheritedNamespacedRules` 中定义的规则会自动传播到 Rancher 管理的所有 Downstream Cluster。如果集群上不存在该命名空间,则不会添加任何规则。但是,如果命名空间不存在但随后被创建,控制器将触发并创建规则。请注意,这些继承的规则仅适用于 Downstream Cluster,不会影响本地管理集群。
-
配置 `inheritedNamespacedRules` 目前需要直接编辑 GlobalRole YAML 或通过 API 运行,因为此特定映射的直接 UI 输入尚不可用。具有 `inheritedNamespacedRules` 的 GlobalRole 的示例 YAML 配置:
``` yaml
apiVersion: management.cattle.io/v3
kind: GlobalRole
metadata:
namespace: default
name: test-gr-1
rules:- apiGroups:
- catalog.cattle.io
resources: - apps
verbs: - create
inheritedNamespacedRules:
shared-namespace:- apiGroups:
- catalog.cattle.io
resources: - apps
verbs: - edit
```
有关更多信息,请参阅 #50663。
-
虚拟化管理 (Harvester)
功能和增强
- 此版本增加了对 `harvester-baremetal-container-workload` 功能标志的支持(默认禁用),该标志位于 Rancher 的 Fleet 持续交付定位机制中。启用后,UI 将停止过滤掉 Harvester 集群,从而允许 Fleet Bundle 和应用程序直接向它们定位和部署容器工作负载。启用 `harvester-baremetal-container-workload` 功能标志后,请验证现有的 Fleet Bundle,以确保它们现在选择了(或未选择)所需的集群。禁用时,UI 保持默认行为,并将 Harvester 集群排除在 Fleet 目标之外。请参阅 #12518。
安装/升级注意事项
如果您是第一次安装 Rancher,您的环境必须满足 安装要求。
[!IMPORTANT]
Rancher 现在要求其运行的集群启用 Kubernetes API 聚合层 (Aggregation Layer)。这是因为 Rancher 通过注册自己的扩展 API 服务器来使用额外的 API 扩展 Kubernetes。请注意,此 Rancher 版本支持的所有 Kubernetes 分发版 (RKE2/K3s) 默认都会配置并启用聚合层。
- 有关更多信息,请参阅 扩展 API 服务器文档 和 #50400。
Rancher Kubernetes Engine (RKE/RKE1) 已于 2025 年 7 月 31 日 达到生命周期终点。Rancher 2.12.0 及更高版本不再支持配置或管理下游 RKE1 集群。我们建议将 RKE1 集群重新平台化为 RKE2,以确保获得持续的支持和安全更新。在此处了解有关转换的更多信息:here。
- Rancher 现在具有 RKE1 资源的升级前验证检查,如果存在,则会失败并列出 RKE1 资源。有关更多信息,请参阅 #50286。
在升级到 Rancher v2.12.0 及更高版本之前,查看节点上的可用磁盘空间并进行相应规划至关重要,以避免潜在的磁盘压力和 Pod 驱逐问题。
- 有关更多信息,请参阅 UI 服务端分页 - 磁盘空间文档。
Rancher 现在为 Rancher 安装的 API 审计日志提供了一个名为 `AUDIT_LOG_ENABLED` 的启用选项。
- 在 Rancher 2.11.x 及更早版本中,只能设置 `AUDIT_LEVEL`,默认日志级别 (`0`) 会禁用审计日志。在 Rancher 2.12.x 及更高版本中,默认日志级别 (`0`) 现在仅包含日志请求和响应元数据,并且可以在配置 `AUDIT_LOG_ENABLED` 时设置。如果通过 Helm 安装或升级,您可以通过在 Helm 命令中应用以下设置来启用 API 审计日志并指定日志级别:`–set auditLog.enabled=true --set auditLog.level=0`。请参阅 启用 API 审计日志以记录系统事件 文档和 #48941。
镜像制品的变化
镜像制品摘要在 Rancher v2.12.0、v2.11.4 和 v2.10.8 中重命名。在本次变更之前,出于兼容性原因,一直为每个操作系统和架构维护单独的镜像摘要文件。通过此项更改,每个操作系统仅提供一个文件:
-
`rancher-images-digests-linux-amd64.txt` 和 `rancher-images-digests-linux-arm64.txt` 文件将重命名为 `rancher-images-digests-linux.txt`。
-
`rancher-images-digests-windows-ltsc2019.txt` 和 `rancher-images-digests-windows-ltsc2022.txt` 文件将重命名为 `rancher-images-digests-windows.txt`。
升级要求
-
创建备份: 在升级 Rancher 之前 创建一个备份。要在升级后回滚 Rancher,您必须先将 Rancher 备份并还原到以前的 Rancher 版本。由于 Rancher 将还原到创建备份时的状态,因此还原后将不包括升级后的任何更改。
-
Helm 版本要求:
-
要管理 Rancher 2.12.x 及更高版本,您必须将 Helm 客户端升级到 3.18 或更高版本。
-
此项更改是为了反映此版本中增加的对 Kubernetes 1.33 的支持。
-
-
支持的升级路径: 请参阅 Rancher 升级路径。
其他版本
- Rancher v2.15.0 - Prime:此版本具有相应的 Rancher Prime 版本 (v2.15.0-prime)。请查看 SUSE 文档了解更多信息。
原文发布地址: rancher/rancher v2.15.0