Release v2.15.2
[!IMPORTANT]
如果你正在使用 Active Directory Federation Service (AD FS),升级到 Rancher v2.10.1 或更高版本可能会导致身份验证问题,需要手动干预。这些问题是由于 AD FS 信赖方信任(Relying Party Trust)无法从元数据中获取签名验证证书。有关更多信息,请参阅 #48655。可以通过以下两种方法之一纠正这些问题:
从联合元数据更新信赖方信任信息(信赖方信任 → 从联合元数据更新…)。
直接添加证书(信赖方信任 → 属性 → 签名选项卡 → 添加 → 选择证书)。
Rancher v2.15.2 是 Rancher 的最新补丁版本。这是一个 Community 版本发布,引入了维护更新和错误修复。
有关常规次要版本中新功能的更多信息,请参阅 v2.15.0 release notes。
Rancher 常规
重大错误修复
- 修复了 Kubernetes v1.36 集群的一个已知问题,即由于 Backups chart 问题,Rancher Backups 未在 Cluster Tools 下列出。参见 #1055。
身份验证
重大错误修复
- ext.Kubeconfig 存储已更新,以与标准 Kubernetes API 资源行为保持一致。参见 #56341。
基于角色的访问控制 (RBAC)
重大错误修复
-
修复了包含
inheritedFleetWorkspacePermissions字段的 Global Roles 的协调器循环。该修复防止了 Rancher 日志被大量的创建/删除操作刷屏。参见 #57050。 -
扩展了 Rancher,以更好地保护其管理的 limit ranges 和 resource quotas 资源免受普通用户的干扰。
- Webhook 现在会拒绝来自 Rancher 之外的修改这些托管资源、将非托管资源提升为托管资源或将托管资源降级为非托管资源的尝试,同时仍允许 Rancher 本身完全访问。参见 #56773。
集群配置 (Cluster Provisioning)
重大错误修复
- 修复了 GKE 配置 UI 提供任何 GKE 发布频道都不支持的 Kubernetes 版本的问题。Rancher 现在仅显示基于发布频道配置的有效 GKE 版本,防止用户选择无法用于配置新集群的版本。参见 #18928 和 #56879。
已知问题
- 配置的集群删除存在一个已知问题,如果这些集群具有 S3 快照,则会卡住。解决方法是删除本地集群中属于该集群的所有剩余 S3
etcdsnapshots.rke.cattle.io对象。参见 #57506 和 issue 评论 以获取更多信息。
自 v2.15.1 以来变更
查看完整的 变更列表。
安装/升级注意事项
如果你是第一次安装 Rancher,你的环境必须符合 安装要求。
[!IMPORTANT]
Rancher 现在要求其运行的集群启用 Kubernetes API 聚合层 (Aggregation Layer)。这是因为 Rancher 通过注册自己的扩展 API server 来扩展具有附加 API 的 Kubernetes。请注意,此 Rancher 版本支持的所有 Kubernetes 版本 K8s 发行版 (RKE2/K3s) 默认都会配置并启用聚合层。
- 有关更多信息,请参考 扩展 API Server 文档 和 #50400。
Rancher Kubernetes Engine (RKE/RKE1) 已于 2025 年 7 月 31 日 达到生命周期终点 (EOL)。Rancher v2.12.0 及更高版本不再支持配置或管理下游 RKE1 集群。我们建议将 RKE1 集群重构为 RKE2,以确保持续的支持和安全更新。在此处了解有关转换的更多信息 此处。
- Rancher 现在具有 RKE1 资源的升级前验证检查,如果存在 RKE1 资源,则会失败并列出这些资源。有关更多信息,请参考 #50286。
在升级到 Rancher v2.12.0 及更高版本之前,检查节点上的可用磁盘空间并进行相应规划至关重要,以避免潜在的磁盘压力和 Pod 驱逐问题。
- 有关其他信息,请参考 UI 服务端分页 - 磁盘空间文档。
Rancher 现在为 Rancher 安装提供了一个名为
AUDIT_LOG_ENABLED的 API 审计日志启用选项。
- 在 Rancher v2.11.x 及更早版本中,只能设置
AUDIT_LEVEL,默认日志级别 (0) 将禁用审计日志。在 Rancher v2.12.x 及更高版本中,默认日志级别 (0) 现在仅包含日志请求和响应元数据,并且可以在配置AUDIT_LOG_ENABLED时进行设置。如果通过 Helm 安装或升级,你可以启用 API 审计日志并通过将以下设置应用于你的 Helm 命令来指定日志级别:--set auditLog.enabled=true --set auditLog.level=0。请参阅 启用 API 审计日志以记录系统事件 文档和 #48941。
镜像制品变更
镜像制品摘要在 Rancher v2.12.0、v2.11.4 和 v2.10.8 中已重命名。在此变更之前,为了兼容性,为每个操作系统和架构维护了单独的镜像摘要文件。通过此变更,仅为每个操作系统提供一个文件:
-
rancher-images-digests-linux-amd64.txt和rancher-images-digests-linux-arm64.txt文件将重命名为rancher-images-digests-linux.txt。 -
rancher-images-digests-windows-ltsc2019.txt和rancher-images-digests-windows-ltsc2022.txt文件将重命名为rancher-images-digests-windows.txt。
升级要求
-
创建备份: 在升级 Rancher 之前 创建备份。要在升级后回滚 Rancher,你必须首先备份 Rancher 并将其恢复到之前的 Rancher 版本。因为 Rancher 将恢复到创建备份时的状态,所以升级后的任何更改在恢复后都不会包含在内。
-
Helm 版本要求:
-
要管理 Rancher v2.12.x 及更高版本,你必须将 Helm 客户端升级到 v3.18 或更高版本。
-
此项变更是为了反映此版本中增加的 Kubernetes 1.33 支持。
-
目前,官方 Helm 版本支持策略 规定,只有 Helm 3.18 支持 Rancher 2.12 合适的 Kubernetes 版本范围。
-
-
CNI 要求:
-
Air-gap 环境要求:
版本
镜像
- rancher/rancher:v2.15.2
工具
- CLI - v2.15.2
RKE2/K3s 的 Kubernetes 版本
-
v1.36.4 (默认)
-
v1.35.8
-
v1.34.11
Rancher Helm Chart 版本
在 Rancher v2.6.0 及更高版本中,在 Apps & Marketplace UI 中,许多 Rancher Helm charts 的名称都以 100 开头的主版本号命名。这避免了上游变更和 Rancher 变更同时发生而导致版本增量冲突。这也符合语义化版本 (SemVer) 的要求,这是 Helm 的要求。你可以在构建元数据中看到 chart 的上游版本号,例如:100.0.0+up2.1.0。参见 #32294。
先前的 Rancher 行为变更
先前的 Rancher 行为变更 - Rancher 常规
-
Rancher v2.15.0:
- Rancher v2.15 移除了对 Kubernetes v1.33 的支持。参见 #55306。
先前的 Rancher 行为变更 - Rancher App (Global UI)
-
Rancher v2.15.0:
-
为了准备 Rancher v2.16(该功能将始终启用),在 Rancher UI 中禁用功能标志
ui-sql-cache/ Vai / 服务端分页 (SSP) 的选项已被移除。参见 #16822。 -
移除:Rancher v2.15.0 中移除了对集群和节点驱动程序的基于 Ember 的 UI 插件的支持(自 Rancher v2.11.0 起已弃用)。请将你的插件迁移到 UI Extensions Framework。有关详细信息,请参阅 #14005。
-
先前的 Rancher 行为变更 - K3s 和 RKE2 配置
-
Rancher v2.15.0:
-
默认情况下,
Standard User和Create Clusters全局权限 现在允许在fleet-default命名空间中创建并更新 CAPI 基础设施对象。请注意,手动创建的基础设施提供商身份对象,例如针对fleet-default命名空间的AWSClusterStaticIdentity或VSphereClusterIdentity,可以通过AWSCluster或VsphereCluster等 CAPI 基础设施对象使用。参见 #53777。 -
在将原生 CAPI 基础设施提供商与 v2prov 结合使用时,Rancher 现在将生成 Jinja 格式 的 bootstrap cloud-config。使用 v2prov 的常规节点驱动程序的 User-data 不受影响。参见 #53777。
-
先前的 Rancher 行为变更 - 持续交付 (Fleet)
-
Rancher v2.15.0:
-
弃用:Fleet 将在未来的版本中移除对
GitRepoRestriction的支持,使得使用 Policy 资源配置多租户环境成为唯一的选择。参见 #55652。 -
弃用:Fleet 对未经身份验证的 Webhook 调用的支持将在未来的版本中移除,使得设置 Webhook secret 成为唯一的选择。参见 #55633。
-
长期存在的已知问题
长期存在的已知问题 - 集群配置 (Cluster Provisioning)
-
Rancher v2.15.1:
- 在某些故障条件下,从 UI 使用原生 CAPI 基础设施提供商创建或编辑 v2prov 集群可能会在管理集群中留下未使用的基础设施资源,必须手动清理。参见 #55705。
-
并非所有集群工具都可以安装在加固集群上。
-
Rancher v2.8.1:
- 当你在 etcd 快照恢复失败后尝试在 CAPR 管理的集群中注册新的 etcd/controlplane 节点时,节点可能会卡在永久暂停状态,并显示错误消息
[ERROR] 000 received while downloading Rancher connection information. Sleeping for 5 seconds and trying again。作为解决方法,你可以通过运行kubectl edit clusters.cluster clustername -n fleet-default并将spec.unpaused设置为false来取消暂停集群。参见 #43735。
- 当你在 etcd 快照恢复失败后尝试在 CAPR 管理的集群中注册新的 etcd/controlplane 节点时,节点可能会卡在永久暂停状态,并显示错误消息
长期存在的已知问题 - RKE2 配置 (RKE2 Provisioning)
-
Rancher v2.7.7:
-
Rancher v2.7.6:
长期存在的已知问题 - K3s 配置 (K3s Provisioning)
-
Rancher v2.7.6:
-
Rancher v2.7.2:
- 即使集群包含处于
Error状态的节点,集群仍处于Updating状态。参见 #39164。
- 即使集群包含处于
长期存在的已知问题 - Rancher App (Global UI)
-
Rancher v2.10.0:
- 在 Rancher UI 中删除 Namespace 或 Project 后,Namespace 或 Project 仍然可见。作为解决方法,刷新页面。参见 #12220。
-
Rancher v2.9.2:
- 虽然系统模式节点池必须至少有一个节点,但 Rancher UI 允许最小节点数为零。通过 UI 输入零最小节点数可能会由于无效参数错误而导致集群创建失败。为了防止发生此错误,请输入至少等于节点数的最小节点数。参见 #11922。
-
Rancher v2.7.7:
- 在 Rancher UI 中创建集群时,不允许在
Cluster Name字段中使用下划线_。参见 #9416。
- 在 Rancher UI 中创建集群时,不允许在
-
Rancher v2.6.4:
- 创建新工作负载时缺少 Deployment securityContext 部分。这会在启用 Pod Security Policy 支持时阻止 Pod 启动。参见 #4815。
长期存在的已知问题 - EKS
-
Rancher v2.7.0:
- Rancher v2.7 上 Kubernetes v1.21 或更低版本的 EKS 集群无法升级。参见 #39392。
长期存在的已知问题 - 身份验证
-
Rancher v2.9.0:
-
OpenID Connect 提供商支持存在一些已知问题:
-
当启用通用 OIDC 身份验证提供商,并且你尝试将身份验证提供商用户添加到集群或项目时,下拉搜索栏中不会填充用户。这是预期行为,因为仅 OIDC 身份验证提供商是不可搜索的。参见 #46104。
-
当启用通用 OIDC 身份验证提供商时,通过用户名添加到集群/项目的身份验证提供商用户在登录后无法访问资源。只有通过 userID 添加用户,用户在登录后才能访问资源。参见 #46105。
-
当启用通用 OIDC 身份验证提供商且嵌套组中的身份验证提供商用户登录 Rancher 时,用户在尝试创建 Project 时将看到以下错误:
projectroletemplatebindings.management.cattle.io is forbidden: User "u-gcxatwsnku" cannot create resource "projectroletemplatebindings" in API group "management.cattle.io" in the namespace "p-9t5pg"。但是,项目仍会被创建。参见 #46106。
-
-
长期存在的已知问题 - Rancher Webhook
-
Rancher v2.7.2:
长期存在的已知问题 - 虚拟化管理 (Harvester)
-
Rancher v2.13.1:
-
Rancher v2.7.2:
- 如果你正在将 Rancher v2.7.2 与 Harvester v1.1.1 集群一起使用,你将无法在部署或更新 Guest 集群时选择 Harvester cloud provider。Harvester release notes 包含了有关如何解决此问题的说明。参见 #3750。
长期存在的已知问题 - 备份/恢复
-
迁移到具有 Rancher Backup 功能的集群时,无法将 server-url 更改为其他位置。它必须继续使用相同的 URL。
-
Rancher v2.13.0:
-
Rancher v2.7.7:
原文发布地址: rancher/rancher v2.15.2