【Release】Rancher v2.15.0 正式发布!

Release v2.15.0

[!IMPORTANT]

  • 如果您正在使用 Active Directory Federation Service (AD FS),升级到 Rancher v2.10.1 或更高版本可能会导致身份验证问题,需要手动干预。这些问题是由于 AD FS 信赖方信任(Relying Party Trust)无法从元数据中获取签名验证证书所致。有关更多信息,请参阅 #48655。可以通过以下两种方法之一解决这些问题:

    • 从联邦元数据更新信赖方信任信息(Relying Party Trust → Update from Federation Metadata…)。

    • 直接添加证书(Relying Party Trust → Properties → Signature 选项卡 → Add → 选择证书)。

Rancher v2.15.0 是 Rancher 的最新次要版本。这是一个 Community 版本,引入了新功能、增强功能和各种更新。

What’s New - v2.15.0

  • Kubernetes 支持和生命周期更新

    • Rancher v2.15 增加了对 Kubernetes v1.36 的支持,同时移除了对 Kubernetes v1.33 的支持。
    • Rancher App Chart 保留策略:实施新的生命周期策略,在 "Rancher" 仓库中为 最近 7 个次要版本(约 2.5 年)保留 Chart 版本。较旧的 Chart 版本已被移除。
  • Cluster Provisioning

    • Cluster API (CAPI) GA:V2 provisioning 框架(v2prov)中对原生 CAPI 基础设施提供者的支持已晋升为 General Availability (GA)
    • 更新 CAPI 支持至 v1.13.2
  • 身份验证

    • GlobalRoles 的继承命名空间规则:管理员现在可以在 GlobalRoles 中定义 `inheritedNamespacedRules`,以自动在所有 Downstream Cluster 中传播特定的命名空间 RBAC 权限。
    • Azure AD SSO 注销:增加了对 Azure AD 单点注销(SLO)的支持,允许用户在登出 Rancher 时直接终止其 Azure AD 会话,并支持自定义主权云端点。
    • 隐藏本地身份验证提供者:引入了新的 `hide-local-auth-provider` 功能标志,一旦配置了外部身份验证提供者(EAP),即可限制本地 UI 身份验证。
  • Dashboard

    • Workloads Overview UI:用专为大规模环境设计的高性能 Workloads Overview UI 视图取代了 Rancher Dashboard 中传统的全功能 Workloads 列表。

Rancher General

功能和增强

  • Rancher 现在支持 Kubernetes v1.36。有关 Rancher 对 Kubernetes v1.36 支持的信息,请参阅 #54303。您可以查看 v1.36 的 上游 Kubernetes changelog 以获取完整的更改列表。

  • 为 Ingress 对象写入的公共端点注释(`field.cattle.io/publicEndpoints`)的最大数量增加了上限。这可以防止具有大量自定义域名列表的工作负载超过 Kubernetes 的 256 KB 元数据注释大小限制并触发 API 验证错误。请参阅 #42058

  • 优化了 `rancher-images.txt`,仅包含与目标 Rancher 版本兼容的每个 Kubernetes 次要版本的最新补丁版本。Release Candidate (RC) 预发布版本和被取代的补丁/次要版本现在被过滤掉,显着减小了 Air-gap 镜像压缩包的大小,同时确保 `system-agent-installer` 和辅助镜像保持最新。请参阅 #46174

行为变更

  • Rancher v2.15 移除了对 Kubernetes v1.33 的支持。请参阅 #55306

Rancher App Charts 的保留策略

为了提高仓库性能,Rancher 为 Rancher 的 Apps 功能中可用的 Chart(特别是 "Rancher" 仓库中)引入了生命周期管理策略。

  • 策略: Rancher 将从累积模型(永远保留所有历史版本)转变为保留模型,该模型保留 最近七 (7) 个 Rancher 次要版本(大约 2.5 年的时间窗口)的 Chart 版本。

  • 时间线 - Rancher v2.13 & v2.14: 旧版 Chart 版本(早于 7 个版本的窗口)仍然可用。

  • Rancher v2.15: 此版本是第一个执行该策略的版本。落在 7 个版本窗口之外且早于两年的版本将不再可用。

影响: 此项更改对现有的 Rancher 安装是非破坏性的。历史版本将保持可访问状态,但一旦超出 7 个版本的窗口期,它们将不再出现在较新的发布分支中。建议您在升级到 Rancher v2.15 之前升级您的应用程序。升级到 v2.15 后的卸载并替换为更新版本仍然是可能的。

主要 Bug 修复

  • 修复了当本地 Docker 守护进程配置为使用 `overlay2` 存储驱动程序时,`rancher-save-images.sh` 无法拉取基于 OCI 的 Helm Chart 的问题。请参阅 #55068

已知问题

  • Rancher v2.15 和 Kubernetes v1.36 集群存在一个已知问题,由于 Backups Chart 问题,Rancher Backups 未列在 Cluster Tools 下。请参阅 #1055

Rancher App (Global UI)

功能和增强

  • Rancher Dashboard 用新的 Workloads Overview UI 视图取代了传统的全功能 Workloads 列表,以解决查看工作负载资源时的重大性能和可扩展性问题。请参阅 #11513

Rancher Monitoring Dashboards

[!IMPORTANT]
从 Rancher v2.15.0 开始,新的监控安装将使用解耦的 `rancher-monitoring-dashboards` chart。
Rancher 保留旧的 `rancher-monitoring` chart 以支持现有部署,但它不再接收新更新。请使用 `rancher-monitoring-dashboards` chart 获取持续更新和支持。

`rancher-monitoring-dashboards` chart 为外部 Prometheus 监控栈(如 `kube-prometheus-stack`)提供 Grafana 仪表板和 Rancher UI 集成。

  • 无捆绑运行时: 独立运行,不依赖于 Rancher 交付的 `kube-prometheus-stack` 镜像或组件。它独立运行,不需要安装旧的 `rancher-monitoring` chart。它安装仪表板专用版本的 `rancher-monitoring`。
  • 先决条件: 需要卸载 `rancher-monitoring` chart 并使用 Prometheus 基础设施。虽然支持多种配置,但安装 `kube-prometheus-stack` 是最简单的方法。

有关安装和迁移的更多详细信息,请查看 Monitoring and Dashboards 文档,并参考 SUSE Rancher Observability 的演变 博客文章了解更多背景信息。请参阅 #221#265

行为变更

  • 为了迎接 Rancher v2.16(该功能将始终启用),在 Rancher UI 中禁用功能标志 `ui-sql-cache` / Vai / 服务端分页 (SSP) 的选项已被移除。请参阅 #16822

  • 移除:Rancher v2.15.0 移除了对集群和节点驱动程序的基于 Ember 的 UI 插件的支持(自 Rancher v2.11.0 起已弃用)。请将您的插件迁移到 UI Extensions Framework。有关详细信息,请参阅 #14005

主要 Bug 修复

  • 修复了选择 Enable Dual-Stack 并将 Stack Preference 设置为 IPv6 时忽略了所需的 UI 警告的问题。Dual-stack 集群要求将 Stack Preference 选项设置为 Dual。有关详细信息,请参阅 #16788

身份验证

功能和增强

  • Azure AD SSO 注销:Rancher 现在支持 Azure AD 身份验证提供者的单点注销(SLO)。启用后,登出 Rancher 还会通过重定向到 Azure AD 的结束会话端点来终止用户的 Azure AD 会话。`LogoutEndpoint` 覆盖字段可用于主权云部署(Azure 美国政府、中国)。可选的 `LogoutAllForced` 标志可以防止用户绕过 SSO 注销。请参阅 #54566

  • 增加了 `hide-local-auth-provider` 功能标志(默认禁用),用于在外部身份验证提供者(EAP)处于活动状态时限制本地身份验证的使用。启用后,该标志将隐藏本地登录界面,并移除从 UI 创建、编辑或删除本地用户的功能。请注意,为了支持紧急回退工作流程,仍然允许对必需的管理本地帐户进行密码轮换。请参阅 #46078

Cluster Provisioning

功能和增强

  • Rancher v2.15 增加了对 Cluster API (CAPI) v1.13.2 的支持。请参阅 #54304

  • 具有 `clusters-create` 角色的用户现在可以查看 CAPIprovider 资源。请参阅 #55167

K3s 和 RKE2 Provisioning

功能和增强

  • General Availability:将 Rancher V2 provisioning 框架(v2prov)中对原生 Cluster API (CAPI) 基础设施提供者的支持从 Tech Preview 晋升为 General Availability (GA)。请参阅 #53777

    • 如果安装了 CAPA 基础设施提供者,Rancher 将镜像 AWS 的 cloud credentials,并创建一个针对 `fleet-default` 命名空间的相应 `AWSClusterStaticIdentity` 对象。

行为变更

  • 默认情况下,`Standard User` 和 `Create Clusters` global permissions 现在允许在 `fleet-default` 命名空间中创建并更新 CAPI 基础设施对象。请注意,手动创建的针对 `fleet-default` 命名空间的基础设施提供者身份对象(如 `AWSClusterStaticIdentity` 或 `VSphereClusterIdentity`)可以通过 CAPI 基础设施对象(如 `AWSCluster` 或 `VsphereCluster`)使用。请参阅 #53777

  • 当在 v2prov 中使用原生 CAPI 基础设施提供者时,Rancher 现在将生成 Jinja 格式 的引导 cloud-config。使用 v2prov 的常规节点驱动程序的用户数据不受影响。请参阅 #53777

已知问题

  • Rancher V2 provisioning 框架内的 CAPI 基础设施提供者存在一个已知问题。在某些失败条件下,从 UI 创建或编辑具有原生基础设施提供者(如 CAPA 或 CAPV)的 v2prov 集群可能会在管理集群中留下未使用的、孤立的基础设施资源(例如 `AWSMachineTemplate` 或 `AWSCluster`),需要手动清理。请参阅 #55752

持续交付 (Fleet)

行为变更

  • 弃用:Fleet 将在未来的版本中移除对 `GitRepoRestriction` 的支持,使得使用 Policy 资源配置多租户环境成为唯一选择。请参阅 #55652

  • 弃用:Fleet 对未经身份验证的 Webhook 调用的支持将在未来的版本中移除,使得设置 webhook secret 成为唯一选择。请参阅 #55633

基于角色的访问控制 (RBAC)

功能和增强

  • Rancher 为 GlobalRoles 引入了一个新的 `inheritedNamespacedRules` 字段,允许管理员自动授予用户在所有 Downstream Cluster 中对特定命名空间(例如,共享监控或日志命名空间)的 RBAC 权限。在 `inheritedNamespacedRules` 中定义的规则会自动传播到 Rancher 管理的所有 Downstream Cluster。如果集群上不存在该命名空间,则不会添加任何规则。但是,如果命名空间不存在但随后被创建,控制器将触发并创建规则。请注意,这些继承的规则仅适用于 Downstream Cluster,不会影响本地管理集群。

    • 配置 `inheritedNamespacedRules` 目前需要直接编辑 GlobalRole YAML 或通过 API 运行,因为此特定映射的直接 UI 输入尚不可用。具有 `inheritedNamespacedRules` 的 GlobalRole 的示例 YAML 配置:

      ``` yaml
      apiVersion: management.cattle.io/v3
      kind: GlobalRole
      metadata:
      namespace: default
      name: test-gr-1
      rules:

      有关更多信息,请参阅 #50663

虚拟化管理 (Harvester)

功能和增强

  • 此版本增加了对 `harvester-baremetal-container-workload` 功能标志的支持(默认禁用),该标志位于 Rancher 的 Fleet 持续交付定位机制中。启用后,UI 将停止过滤掉 Harvester 集群,从而允许 Fleet Bundle 和应用程序直接向它们定位和部署容器工作负载。启用 `harvester-baremetal-container-workload` 功能标志后,请验证现有的 Fleet Bundle,以确保它们现在选择了(或未选择)所需的集群。禁用时,UI 保持默认行为,并将 Harvester 集群排除在 Fleet 目标之外。请参阅 #12518

安装/升级注意事项

如果您是第一次安装 Rancher,您的环境必须满足 安装要求

[!IMPORTANT]

  • Rancher 现在要求其运行的集群启用 Kubernetes API 聚合层 (Aggregation Layer)。这是因为 Rancher 通过注册自己的扩展 API 服务器来使用额外的 API 扩展 Kubernetes。请注意,此 Rancher 版本支持的所有 Kubernetes 分发版 (RKE2/K3s) 默认都会配置并启用聚合层。

  • Rancher Kubernetes Engine (RKE/RKE1) 已于 2025 年 7 月 31 日 达到生命周期终点。Rancher 2.12.0 及更高版本不再支持配置或管理下游 RKE1 集群。我们建议将 RKE1 集群重新平台化为 RKE2,以确保获得持续的支持和安全更新。在此处了解有关转换的更多信息:here

    • Rancher 现在具有 RKE1 资源的升级前验证检查,如果存在,则会失败并列出 RKE1 资源。有关更多信息,请参阅 #50286
  • 在升级到 Rancher v2.12.0 及更高版本之前,查看节点上的可用磁盘空间并进行相应规划至关重要,以避免潜在的磁盘压力和 Pod 驱逐问题。

  • Rancher 现在为 Rancher 安装的 API 审计日志提供了一个名为 `AUDIT_LOG_ENABLED` 的启用选项。

    • 在 Rancher 2.11.x 及更早版本中,只能设置 `AUDIT_LEVEL`,默认日志级别 (`0`) 会禁用审计日志。在 Rancher 2.12.x 及更高版本中,默认日志级别 (`0`) 现在仅包含日志请求和响应元数据,并且可以在配置 `AUDIT_LOG_ENABLED` 时设置。如果通过 Helm 安装或升级,您可以通过在 Helm 命令中应用以下设置来启用 API 审计日志并指定日志级别:`–set auditLog.enabled=true --set auditLog.level=0`。请参阅 启用 API 审计日志以记录系统事件 文档和 #48941

镜像制品的变化

镜像制品摘要在 Rancher v2.12.0、v2.11.4 和 v2.10.8 中重命名。在本次变更之前,出于兼容性原因,一直为每个操作系统和架构维护单独的镜像摘要文件。通过此项更改,每个操作系统仅提供一个文件:

  • `rancher-images-digests-linux-amd64.txt` 和 `rancher-images-digests-linux-arm64.txt` 文件将重命名为 `rancher-images-digests-linux.txt`。

  • `rancher-images-digests-windows-ltsc2019.txt` 和 `rancher-images-digests-windows-ltsc2022.txt` 文件将重命名为 `rancher-images-digests-windows.txt`。

升级要求

  • 创建备份: 在升级 Rancher 之前 创建一个备份。要在升级后回滚 Rancher,您必须先将 Rancher 备份并还原到以前的 Rancher 版本。由于 Rancher 将还原到创建备份时的状态,因此还原后将不包括升级后的任何更改。

  • Helm 版本要求:

    • 要管理 Rancher 2.12.x 及更高版本,您必须将 Helm 客户端升级到 3.18 或更高版本。

    • 此项更改是为了反映此版本中增加的对 Kubernetes 1.33 的支持。

  • 支持的升级路径: 请参阅 Rancher 升级路径

其他版本

  • Rancher v2.15.0 - Prime:此版本具有相应的 Rancher Prime 版本 (v2.15.0-prime)。请查看 SUSE 文档了解更多信息。

原文发布地址: rancher/rancher v2.15.0