【Release】Rancher v2.15.1 正式发布!

【Release】Rancher v2.15.1 正式发布!

[!IMPORTANT]

  • 如果您正在使用 Active Directory Federation Service (AD FS),升级到 Rancher v2.10.1 或更高版本可能会导致身份验证问题,需要手动干预。这些问题是由于 AD FS Relying Party Trust 无法从元数据中获取签名验证证书。更多信息请参阅 #48655。可以通过以下两种方法之一纠正这些问题:

    • 从联合元数据更新 Relying Party Trust 信息(Relying Party Trust → Update from Federation Metadata…)。

    • 直接添加证书(Relying Party Trust → Properties → Signature 选项卡 → Add → 选择证书)。

Rancher v2.15.1 是 Rancher 的最新补丁版本。这是一个 Community 版本发布,引入了维护更新和错误修复。

有关常规次要版本中新功能的更多信息,请参阅 v2.15.0 release notes

K3s 和 RKE2 Provisioning

已知问题

  • 在 Rancher 的 V2 provisioning 框架中,存在一个与 CAPI 基础架构提供商相关的已知问题。在某些失败条件下,从 UI 创建或编辑具有原生基础架构提供商(如 CAPA 或 CAPV)的 v2prov 集群可能会在管理集群中留下未使用的、孤立的基础架构资源(例如 AWSMachineTemplateAWSCluster),这些资源需要手动清理。请参阅 #55752

自 v2.15.0 以来的变化

查看完整的 变更列表

安装/升级说明

如果您是第一次安装 Rancher,您的环境必须满足 安装要求

[!IMPORTANT]

  • Rancher 现在要求其运行的集群启用 Kubernetes API Aggregation Layer。这是因为 Rancher 通过注册自己的扩展 API server 来使用额外的 API 扩展 Kubernetes。请注意,此 Rancher 版本支持的所有 Kubernetes 版本的 K8s 发行版 (RKE2/K3s) 默认都会配置并启用聚合层。

  • Rancher Kubernetes Engine (RKE/RKE1) 已于 2025 年 7 月 31 日 达到生命周期终点 (End of Life)。Rancher 2.12.0 及更高版本不再支持配置或管理 Downstream RKE1 集群。我们建议将 RKE1 集群重新平台化为 RKE2,以确保继续获得支持和安全更新。在此处了解有关过渡的更多信息 此处

    • Rancher 现在对 RKE1 资源有一个预升级验证检查,如果存在 RKE1 资源,该检查将失败并列出这些资源。有关更多信息,请参阅 #50286
  • 在升级到 Rancher v2.12.0 及更高版本之前,务必检查 Node 上的可用磁盘空间并进行相应规划,以避免潜在的磁盘压力和 Pod 驱逐问题。

  • Rancher 现在为 Rancher 安装提供了一个名为 AUDIT_LOG_ENABLED 的启用选项,用于 API 审计日志。

    • 在 Rancher 2.11.x 及更早版本中,只能设置 AUDIT_LEVEL,默认日志级别 (0) 会禁用审计日志。在 Rancher 2.12.x 及更高版本中,默认日志级别 (0) 现在仅包含日志请求和响应元数据,并可以在配置 AUDIT_LOG_ENABLED 时进行设置。如果通过 Helm 进行安装或升级,您可以通过在 Helm 命令中应用以下设置来启用 API 审计日志并指定日志级别:--set auditLog.enabled=true --set auditLog.level=0。请参阅 启用 API 审计日志以记录系统事件 文档和 #48941

镜像制品的变化

镜像制品的 digest 在 Rancher v2.12.0, v2.11.4 和 v2.10.8 中已重命名。在此更改之前,出于兼容性原因,分别为每个操作系统和架构维护了单独的镜像 digest 文件。通过此更改,每个操作系统仅提供一个文件:

  • rancher-images-digests-linux-amd64.txtrancher-images-digests-linux-arm64.txt 文件将重命名为 rancher-images-digests-linux.txt

  • rancher-images-digests-windows-ltsc2019.txtrancher-images-digests-windows-ltsc2022.txt 文件将重命名为 rancher-images-digests-windows.txt

升级要求

  • 创建备份: 在升级 Rancher 之前 创建一个备份。要在升级后回滚 Rancher,您必须首先将 Rancher 备份并还原到以前的 Rancher 版本。由于 Rancher 将还原到创建备份时的相同状态,因此还原后将不包括升级后的任何更改。

  • Helm 版本要求:

    • 要管理 Rancher 2.12.x 及更高版本,您必须将 Helm 客户端升级到 3.18 或更高版本。

    • 此更改是为了反映此版本增加了对 Kubernetes 1.33 的支持。

    • 目前,官方 Helm 版本支持策略 规定只有 Helm 3.18 支持 Rancher 2.12 所需的正确 Kubernetes 版本范围。

  • CNI 要求:

    • 对于 Kubernetes v1.19 及更高版本,请禁用 firewalld,因为它与各种 CNI 插件不兼容。请参阅 #28840

    • 当升级或安装使用 nf_tables 作为后端数据包过滤器的 Linux 发行版(如 SLES 15, RHEL 8, Ubuntu 20.10, Debian 10 或更高版本)时,请升级到 RKE v1.19.2 或更高版本以获取 Flannel v0.13.0。Flannel v0.13.0 支持 nf_tables。请参阅 Flannel #1317

  • Air-gap 环境要求:

    • 在 Air-gap 的 Rancher 实例前使用代理时,您必须向 NO_PROXY 传递额外的参数。请参阅 文档 和问题 #2725

    • 在 Air-gap 环境中通过 Docker 安装 Rancher 时,您必须向 docker run 命令提供自定义的 registries.yaml 文件,如 K3s 文档 所示。如果注册表有证书,那么您也需要提供这些证书。请参阅 #28969

版本

镜像

  • rancher/rancher:v2.15.1

工具

适用于 RKE2/K3s 的 Kubernetes 版本

  • v1.36.3 (默认)

  • v1.35.7

  • v1.34.10

Rancher Helm Chart 版本

在 Rancher v2.6.0 及更高版本中,在 Apps & Marketplace UI 中,许多 Rancher Helm chart 的名称都以 100 开头的主版本号命名。这可以避免上游更改和 Rancher 更改同时发生而导致版本增量冲突。这也符合语义化版本控制 (SemVer),这是 Helm 的要求。您可以在构建元数据中看到 chart 的上游版本号,例如:100.0.0+up2.1.0。请参阅 #32294

先前 Rancher 行为的变化

先前 Rancher 行为的变化 - Rancher 常规

  • Rancher v2.15.0:

    • Rancher v2.15 移除了对 Kubernetes v1.33 的支持。请参阅 #55306

先前 Rancher 行为的变化 - Rancher App (Global UI)

  • Rancher v2.15.0:

    • 为了准备 Rancher v2.16(该功能将始终启用),已移除在 Rancher UI 中禁用特性标志 ui-sql-cache / Vai / Server-Side Pagination (SSP) 的选项。请参阅 #16822

    • 移除:Rancher v2.15.0 移除了对集群和节点驱动程序的基于 Ember 的 UI 插件的支持(自 Rancher v2.11.0 起已弃用)。请将您的插件迁移到 UI Extensions Framework。有关详细信息,请参阅 #14005

先前 Rancher 行为的变化 - K3s 和 RKE2 Provision

  • Rancher v2.15.0:

    • 默认情况下,Standard UserCreate Clusters 全局权限 现在允许在 fleet-default 命名空间中创建然后更新 CAPI 基础架构对象。请注意,手动创建的目标为 fleet-default 命名空间的基础架构提供商标识对象(如 AWSClusterStaticIdentityVSphereClusterIdentity)可以通过 AWSClusterVsphereCluster 等 CAPI 基础架构对象使用。请参阅 #53777

    • 当通过 v2prov 使用原生 CAPI 基础架构提供商时,Rancher 现在将生成 Jinja 格式 的 bootstrap cloud-config。使用 v2prov 的常规 Node 驱动程序的用户数据不受影响。请参阅 #53777

先前 Rancher 行为的变化 - 持续交付 (Fleet)

  • Rancher v2.15.0:

    • 弃用:Fleet 将在未来的发行版中移除对 GitRepoRestriction 的支持,使配置多租户环境的唯一选项变为使用 Policy 资源。请参阅 #55652

    • 弃用:Fleet 对未身份验证的 Webhook 调用的支持将在未来的发行版中移除,使设置 webhook secret 成为唯一选项。请参阅 #55633

长期存在的已知问题

长期存在的已知问题 - Rancher 常规

  • Rancher v2.15.0:

  • Rancher v2.15.0 和 Kubernetes v1.36 集群存在一个已知问题,由于 Backups chart 问题,Rancher Backups 未列在 Cluster Tools 下。请参阅 #1055

长期存在的已知问题 - 集群置备 (Cluster Provisioning)

  • 并非所有的集群工具都可以安装在加固的集群上。

  • Rancher v2.8.1:

    • 当您尝试在 etcd 快照恢复失败后在 CAPR 管理的集群中注册新的 etcd/controlplane 节点时,该节点可能会陷入永久暂停状态,显示错误消息 [ERROR] 000 received while downloading Rancher connection information. Sleeping for 5 seconds and trying again。作为权变措施,您可以通过运行 kubectl edit clusters.cluster clustername -n fleet-default 并将 spec.unpaused 设置为 false 来取消暂停集群。请参阅 #43735

长期存在的已知问题 - RKE2 Provisioning

  • Rancher v2.7.7:

    • 由于各种组件中的退避逻辑,Downstream 配置的 K3s 和 RKE2 集群在迁移后可能需要更长时间才能重新达到 Active 状态。如果您看到 Downstream 集群在迁移后立即仍处于更新状态或错误状态,请让其尝试自行解决。这可能需要长达一小时才能完成。请参阅 #34518#42834
  • Rancher v2.7.6:

    • 使用添加的(非内置)自定义 Node 驱动程序配置 RKE2/K3s 集群会导致配置失败。作为权变措施,请在激活后 修复 添加的 Node 驱动程序。请参阅 #37074

长期存在的已知问题 - K3s Provisioning

  • Rancher v2.7.6:

    • 使用添加的(非内置)自定义 Node 驱动程序配置 RKE2/K3s 集群会导致配置失败。作为权变措施,请在激活后 修复 添加的 Node 驱动程序。请参阅 #37074
  • Rancher v2.7.2:

    • 即使集群包含处于 Error 状态的 Node,集群仍保持 Updating 状态。请参阅 #39164

长期存在的已知问题 - Rancher App (Global UI)

  • Rancher v2.10.0:

    • 在 Rancher UI 中删除 Namespace 或 Project 后,Namespace 或 Project 仍可见。作为权变措施,请刷新页面。请参阅 #12220
  • Rancher v2.9.2:

    • 虽然系统模式 Node 池必须至少有一个 Node,但 Rancher UI 允许最小 Node 数为零。通过 UI 输入零最小 Node 数会导致集群创建因参数无效错误而失败。为了防止发生此错误,请输入至少等于 Node 数的最小 Node 数。请参阅 #11922
  • Rancher v2.7.7:

    • 在 Rancher UI 中创建集群时,不允许在 Cluster Name 字段中使用下划线 _。请参阅 #9416
  • Rancher v2.6.4:

    • 创建新工作负载时缺少 Deployment securityContext 部分。这会在启用 Pod Security Policy 支持时阻止 Pod 启动。请参阅 #4815

长期存在的已知问题 - EKS

  • Rancher v2.7.0:

    • Rancher v2.7 上的 Kubernetes v1.21 或更低版本的 EKS 集群无法升级。请参阅 #39392

长期存在的已知问题 - 身份验证 (Authentication)

  • Rancher v2.9.0:

    • OpenID Connect 提供商支持存在一些已知问题:

      • 当启用通用 OIDC 身份验证提供商,并且您尝试将身份验证提供商用户添加到集群或项目时,用户不会在下拉搜索栏中填充。这是预期行为,因为 OIDC 身份验证提供商本身不可搜索。请参阅 #46104

      • 当启用通用 OIDC 身份验证提供商时,通过用户名添加到集群/项目的身份验证提供商用户在登录后无法访问资源。只有通过 userID 添加用户,用户才能在登录后访问资源。请参阅 #46105

      • 当启用通用 OIDC 身份验证提供商,并且嵌套组中的身份验证提供商用户登录到 Rancher 时,该用户在尝试创建 Project 时将看到以下错误:projectroletemplatebindings.management.cattle.io is forbidden: User \"u-gcxatwsnku\" cannot create resource \"projectroletemplatebindings\" in API group \"management.cattle.io\" in the namespace \"p-9t5pg\"。但是,Project 仍会被创建。请参阅 #46106

长期存在的已知问题 - Rancher Webhook

  • Rancher v2.7.2:

    • Webhook 已安装在所有 Downstream 集群中。用户可能会在此功能中遇到几个问题:

      • 如果您从 Rancher v2.7.2 或更高版本回滚到早于 v2.7.2 的 Rancher 版本,Webhook 将保留在 Downstream 集群中。由于 Webhook 旨在与特定版本的 Rancher 1:1 兼容,这可能会导致 Downstream 发生意外行为。Rancher 团队开发了一个 脚本,应在回滚完成后(即早于 v2.7.2 的 Rancher 版本运行后)使用该脚本。这将从受影响的 Downstream 集群中移除 Webhook。请参阅 #40816

长期存在的已知问题 - 虚拟化管理 (Harvester)

  • Rancher v2.13.1:

    • 在使用 Harvester v1.6.1 时升级到 Rancher v2.13.1 或更高版本,用户在使用 Harvester Cloud Provider 的 Downstream 集群中可能会遇到负载均衡器 (Load Balancer) 的问题,并且必须执行以下 权变措施 以指示 Calico 不要使用任何由 kube-vip 管理的 IP/接口。请参阅 #9767
  • Rancher v2.7.2:

    • 如果您在 Harvester v1.1.1 集群中使用 Rancher v2.7.2,则在部署或更新 Guest 集群时将无法选择 Harvester Cloud Provider。Harvester 发行说明 包含有关如何解决此问题的说明。请参阅 #3750

长期存在的已知问题 - 备份/恢复 (Backup/Restore)

  • 迁移到具有 Rancher Backup 功能的集群时,server-url 无法更改为其他位置。它必须继续使用相同的 URL。

  • Rancher v2.13.0:

    • 使用备份和恢复操作员 (BRO) 从 Rancher v2.13.0 回滚到 v2.12.3 时,还原无法成功完成。请参阅 #844。要解决此问题,您必须在执行还原之前缩小 Rancher Deployment 并卸载 Webhook chart。有关详细信息,请参阅此 知识库文章
  • Rancher v2.7.7:

    • 由于各种组件中的退避逻辑,Downstream 配置的 K3s 和 RKE2 集群在迁移后可能需要更长时间才能重新达到 Active 状态。如果您看到 Downstream 集群在迁移后立即仍处于更新状态或错误状态,请让其尝试自行解决。这可能需要长达一小时才能完成。请参阅 #34518#42834

原文发布地址: rancher/rancher v2.15.1