【Release】Rancher v2.15.2 正式发布!

Release v2.15.2

[!IMPORTANT]

  • 如果你正在使用 Active Directory Federation Service (AD FS),升级到 Rancher v2.10.1 或更高版本可能会导致身份验证问题,需要手动干预。这些问题是由于 AD FS 信赖方信任(Relying Party Trust)无法从元数据中获取签名验证证书。有关更多信息,请参阅 #48655。可以通过以下两种方法之一纠正这些问题:

    • 从联合元数据更新信赖方信任信息(信赖方信任 → 从联合元数据更新…)。

    • 直接添加证书(信赖方信任 → 属性 → 签名选项卡 → 添加 → 选择证书)。

Rancher v2.15.2 是 Rancher 的最新补丁版本。这是一个 Community 版本发布,引入了维护更新和错误修复。

有关常规次要版本中新功能的更多信息,请参阅 v2.15.0 release notes。

Rancher 常规

重大错误修复

  • 修复了 Kubernetes v1.36 集群的一个已知问题,即由于 Backups chart 问题,Rancher Backups 未在 Cluster Tools 下列出。参见 #1055。

身份验证

重大错误修复

  • ext.Kubeconfig 存储已更新,以与标准 Kubernetes API 资源行为保持一致。参见 #56341。

基于角色的访问控制 (RBAC)

重大错误修复

  • 修复了包含 inheritedFleetWorkspacePermissions 字段的 Global Roles 的协调器循环。该修复防止了 Rancher 日志被大量的创建/删除操作刷屏。参见 #57050。

  • 扩展了 Rancher,以更好地保护其管理的 limit ranges 和 resource quotas 资源免受普通用户的干扰。

    • Webhook 现在会拒绝来自 Rancher 之外的修改这些托管资源、将非托管资源提升为托管资源或将托管资源降级为非托管资源的尝试,同时仍允许 Rancher 本身完全访问。参见 #56773。

集群配置 (Cluster Provisioning)

重大错误修复

  • 修复了 GKE 配置 UI 提供任何 GKE 发布频道都不支持的 Kubernetes 版本的问题。Rancher 现在仅显示基于发布频道配置的有效 GKE 版本,防止用户选择无法用于配置新集群的版本。参见 #18928 和 #56879。

已知问题

  • 配置的集群删除存在一个已知问题,如果这些集群具有 S3 快照,则会卡住。解决方法是删除本地集群中属于该集群的所有剩余 S3 etcdsnapshots.rke.cattle.io 对象。参见 #57506 和 issue 评论 以获取更多信息。

自 v2.15.1 以来变更

查看完整的 变更列表。

安装/升级注意事项

如果你是第一次安装 Rancher,你的环境必须符合 安装要求。

[!IMPORTANT]

  • Rancher 现在要求其运行的集群启用 Kubernetes API 聚合层 (Aggregation Layer)。这是因为 Rancher 通过注册自己的扩展 API server 来扩展具有附加 API 的 Kubernetes。请注意,此 Rancher 版本支持的所有 Kubernetes 版本 K8s 发行版 (RKE2/K3s) 默认都会配置并启用聚合层。

  • Rancher Kubernetes Engine (RKE/RKE1) 已于 2025 年 7 月 31 日 达到生命周期终点 (EOL)。Rancher v2.12.0 及更高版本不再支持配置或管理下游 RKE1 集群。我们建议将 RKE1 集群重构为 RKE2,以确保持续的支持和安全更新。在此处了解有关转换的更多信息 此处。

    • Rancher 现在具有 RKE1 资源的升级前验证检查,如果存在 RKE1 资源,则会失败并列出这些资源。有关更多信息,请参考 #50286。
  • 在升级到 Rancher v2.12.0 及更高版本之前,检查节点上的可用磁盘空间并进行相应规划至关重要,以避免潜在的磁盘压力和 Pod 驱逐问题。

  • Rancher 现在为 Rancher 安装提供了一个名为 AUDIT_LOG_ENABLED 的 API 审计日志启用选项。

    • 在 Rancher v2.11.x 及更早版本中,只能设置 AUDIT_LEVEL,默认日志级别 (0) 将禁用审计日志。在 Rancher v2.12.x 及更高版本中,默认日志级别 (0) 现在仅包含日志请求和响应元数据,并且可以在配置 AUDIT_LOG_ENABLED 时进行设置。如果通过 Helm 安装或升级,你可以启用 API 审计日志并通过将以下设置应用于你的 Helm 命令来指定日志级别:--set auditLog.enabled=true --set auditLog.level=0。请参阅 启用 API 审计日志以记录系统事件 文档和 #48941。

镜像制品变更

镜像制品摘要在 Rancher v2.12.0、v2.11.4 和 v2.10.8 中已重命名。在此变更之前,为了兼容性,为每个操作系统和架构维护了单独的镜像摘要文件。通过此变更,仅为每个操作系统提供一个文件:

  • rancher-images-digests-linux-amd64.txt 和 rancher-images-digests-linux-arm64.txt 文件将重命名为 rancher-images-digests-linux.txt。

  • rancher-images-digests-windows-ltsc2019.txt 和 rancher-images-digests-windows-ltsc2022.txt 文件将重命名为 rancher-images-digests-windows.txt。

升级要求

  • 创建备份: 在升级 Rancher 之前 创建备份。要在升级后回滚 Rancher,你必须首先备份 Rancher 并将其恢复到之前的 Rancher 版本。因为 Rancher 将恢复到创建备份时的状态,所以升级后的任何更改在恢复后都不会包含在内。

  • Helm 版本要求:

    • 要管理 Rancher v2.12.x 及更高版本,你必须将 Helm 客户端升级到 v3.18 或更高版本。

    • 此项变更是为了反映此版本中增加的 Kubernetes 1.33 支持。

    • 目前,官方 Helm 版本支持策略 规定,只有 Helm 3.18 支持 Rancher 2.12 合适的 Kubernetes 版本范围。

  • CNI 要求:

    • 对于 Kubernetes v1.19 及更高版本,请禁用 firewalld,因为它与各种 CNI 插件不兼容。参见 #28840。

    • 当升级或安装使用 nf_tables 作为后端数据包过滤器的 Linux 发行版时(例如 SLES 15、RHEL 8、Ubuntu 20.10、Debian 10 或更高版本),请升级到 RKE v1.19.2 或更高版本以获取 Flannel v0.13.0。Flannel v0.13.0 支持 nf_tables。参见 Flannel #1317。

  • Air-gap 环境要求:

    • 在 Air-gap Rancher 实例前使用代理时,必须向 NO_PROXY 传递额外的参数。请参阅 文档 和 issue #2725。

    • 在 Air-gap 环境中使用 Docker 安装 Rancher 时,必须向 docker run 命令提供自定义 registries.yaml 文件,如 K3s 文档 所示。如果注册表有证书,那么你也需要提供这些证书。参见 #28969。

版本

镜像

  • rancher/rancher:v2.15.2

工具

RKE2/K3s 的 Kubernetes 版本

  • v1.36.4 (默认)

  • v1.35.8

  • v1.34.11

Rancher Helm Chart 版本

在 Rancher v2.6.0 及更高版本中,在 Apps & Marketplace UI 中,许多 Rancher Helm charts 的名称都以 100 开头的主版本号命名。这避免了上游变更和 Rancher 变更同时发生而导致版本增量冲突。这也符合语义化版本 (SemVer) 的要求,这是 Helm 的要求。你可以在构建元数据中看到 chart 的上游版本号,例如:100.0.0+up2.1.0。参见 #32294。

先前的 Rancher 行为变更

先前的 Rancher 行为变更 - Rancher 常规

  • Rancher v2.15.0:

    • Rancher v2.15 移除了对 Kubernetes v1.33 的支持。参见 #55306。

先前的 Rancher 行为变更 - Rancher App (Global UI)

  • Rancher v2.15.0:

    • 为了准备 Rancher v2.16(该功能将始终启用),在 Rancher UI 中禁用功能标志 ui-sql-cache / Vai / 服务端分页 (SSP) 的选项已被移除。参见 #16822。

    • 移除:Rancher v2.15.0 中移除了对集群和节点驱动程序的基于 Ember 的 UI 插件的支持(自 Rancher v2.11.0 起已弃用)。请将你的插件迁移到 UI Extensions Framework。有关详细信息,请参阅 #14005。

先前的 Rancher 行为变更 - K3s 和 RKE2 配置

  • Rancher v2.15.0:

    • 默认情况下,Standard User 和 Create Clusters 全局权限 现在允许在 fleet-default 命名空间中创建并更新 CAPI 基础设施对象。请注意,手动创建的基础设施提供商身份对象,例如针对 fleet-default 命名空间的 AWSClusterStaticIdentity 或 VSphereClusterIdentity,可以通过 AWSCluster 或 VsphereCluster 等 CAPI 基础设施对象使用。参见 #53777。

    • 在将原生 CAPI 基础设施提供商与 v2prov 结合使用时,Rancher 现在将生成 Jinja 格式 的 bootstrap cloud-config。使用 v2prov 的常规节点驱动程序的 User-data 不受影响。参见 #53777。

先前的 Rancher 行为变更 - 持续交付 (Fleet)

  • Rancher v2.15.0:

    • 弃用:Fleet 将在未来的版本中移除对 GitRepoRestriction 的支持,使得使用 Policy 资源配置多租户环境成为唯一的选择。参见 #55652。

    • 弃用:Fleet 对未经身份验证的 Webhook 调用的支持将在未来的版本中移除,使得设置 Webhook secret 成为唯一的选择。参见 #55633。

长期存在的已知问题

长期存在的已知问题 - 集群配置 (Cluster Provisioning)

  • Rancher v2.15.1:

    • 在某些故障条件下,从 UI 使用原生 CAPI 基础设施提供商创建或编辑 v2prov 集群可能会在管理集群中留下未使用的基础设施资源,必须手动清理。参见 #55705。
  • 并非所有集群工具都可以安装在加固集群上。

  • Rancher v2.8.1:

    • 当你在 etcd 快照恢复失败后尝试在 CAPR 管理的集群中注册新的 etcd/controlplane 节点时,节点可能会卡在永久暂停状态,并显示错误消息 [ERROR] 000 received while downloading Rancher connection information. Sleeping for 5 seconds and trying again。作为解决方法,你可以通过运行 kubectl edit clusters.cluster clustername -n fleet-default 并将 spec.unpaused 设置为 false 来取消暂停集群。参见 #43735。

长期存在的已知问题 - RKE2 配置 (RKE2 Provisioning)

  • Rancher v2.7.7:

    • 由于各个组件中的退避逻辑,下游配置的 K3s 和 RKE2 集群在迁移后可能需要更长时间才能重新达到 Active 状态。如果你看到下游集群在迁移后立即仍处于更新中或处于错误状态,请让其尝试自行解决。这可能需要长达一个小时才能完成。参见 #34518 和 #42834。
  • Rancher v2.7.6:

    • 使用添加的(非内置)自定义节点驱动程序配置 RKE2/K3s 集群会导致配置失败。作为解决方法,在激活后 修复 添加的节点驱动程序。参见 #37074。

长期存在的已知问题 - K3s 配置 (K3s Provisioning)

  • Rancher v2.7.6:

    • 使用添加的(非内置)自定义节点驱动程序配置 RKE2/K3s 集群会导致配置失败。作为解决方法,在激活后 修复 添加的节点驱动程序。参见 #37074。
  • Rancher v2.7.2:

    • 即使集群包含处于 Error 状态的节点,集群仍处于 Updating 状态。参见 #39164。

长期存在的已知问题 - Rancher App (Global UI)

  • Rancher v2.10.0:

    • 在 Rancher UI 中删除 Namespace 或 Project 后,Namespace 或 Project 仍然可见。作为解决方法,刷新页面。参见 #12220。
  • Rancher v2.9.2:

    • 虽然系统模式节点池必须至少有一个节点,但 Rancher UI 允许最小节点数为零。通过 UI 输入零最小节点数可能会由于无效参数错误而导致集群创建失败。为了防止发生此错误,请输入至少等于节点数的最小节点数。参见 #11922。
  • Rancher v2.7.7:

    • 在 Rancher UI 中创建集群时,不允许在 Cluster Name 字段中使用下划线 _。参见 #9416。
  • Rancher v2.6.4:

    • 创建新工作负载时缺少 Deployment securityContext 部分。这会在启用 Pod Security Policy 支持时阻止 Pod 启动。参见 #4815。

长期存在的已知问题 - EKS

  • Rancher v2.7.0:

    • Rancher v2.7 上 Kubernetes v1.21 或更低版本的 EKS 集群无法升级。参见 #39392。

长期存在的已知问题 - 身份验证

  • Rancher v2.9.0:

    • OpenID Connect 提供商支持存在一些已知问题:

      • 当启用通用 OIDC 身份验证提供商,并且你尝试将身份验证提供商用户添加到集群或项目时,下拉搜索栏中不会填充用户。这是预期行为,因为仅 OIDC 身份验证提供商是不可搜索的。参见 #46104。

      • 当启用通用 OIDC 身份验证提供商时,通过用户名添加到集群/项目的身份验证提供商用户在登录后无法访问资源。只有通过 userID 添加用户,用户在登录后才能访问资源。参见 #46105。

      • 当启用通用 OIDC 身份验证提供商且嵌套组中的身份验证提供商用户登录 Rancher 时,用户在尝试创建 Project 时将看到以下错误:projectroletemplatebindings.management.cattle.io is forbidden: User "u-gcxatwsnku" cannot create resource "projectroletemplatebindings" in API group "management.cattle.io" in the namespace "p-9t5pg"。但是,项目仍会被创建。参见 #46106。

长期存在的已知问题 - Rancher Webhook

  • Rancher v2.7.2:

    • 所有下游集群中都安装了 Webhook。用户可能会遇到以下几个问题:

      • 如果你从 Rancher v2.7.2 或更高版本回滚到早于 v2.7.2 的 Rancher 版本,Webhook 将保留在下游集群中。由于 Webhook 旨在与特定版本的 Rancher 1:1 兼容,这可能会导致下游发生意外行为。Rancher 团队开发了一个 脚本,应在回滚完成后(意味着运行早于 v2.7.2 的 Rancher 版本后)使用该脚本。这将从受影响的下游集群中移除 Webhook。参见 #40816。

长期存在的已知问题 - 虚拟化管理 (Harvester)

  • Rancher v2.13.1:

    • 当升级到 Rancher v2.13.1 或更高版本同时使用 Harvester v1.6.1 时,用户可能会在使用 Harvester Cloud Provider 的下游集群中的 Load Balancer 遇到问题,并且必须执行以下 解决方法 以指示 Calico 不要使用任何由 kube-vip 管理的 IP/接口。参见 #9767。
  • Rancher v2.7.2:

    • 如果你正在将 Rancher v2.7.2 与 Harvester v1.1.1 集群一起使用,你将无法在部署或更新 Guest 集群时选择 Harvester cloud provider。Harvester release notes 包含了有关如何解决此问题的说明。参见 #3750。

长期存在的已知问题 - 备份/恢复

  • 迁移到具有 Rancher Backup 功能的集群时,无法将 server-url 更改为其他位置。它必须继续使用相同的 URL。

  • Rancher v2.13.0:

    • 当使用 backup and restore operator (BRO) 从 Rancher v2.13.0 回滚到 v2.12.3 时,恢复无法成功完成。参见 #844。要解决此问题,你必须在执行恢复之前缩减 Rancher 部署并卸载 Webhook chart。有关详细信息,请参考此 知识库文章。
  • Rancher v2.7.7:

    • 由于各个组件中的退避逻辑,下游配置的 K3s 和 RKE2 集群在迁移后可能需要更长时间才能重新达到 Active 状态。如果你看到下游集群在迁移后立即仍处于更新中或处于错误状态,请让其尝试自行解决。这可能需要长达一个小时才能完成。参见 #34518 和 #42834。

原文发布地址: rancher/rancher v2.15.2