9.2. cert-manager Operator for Red Hat OpenShift release notes
Red Hat OpenShift 的 cert-manager Operator 是一个集群范围的服务,可提供应用程序证书生命周期管理。
本发行注记介绍了 Red Hat OpenShift 的 cert-manager Operator 的开发。
如需更多信息,请参阅关于 Red Hat OpenShift 的 cert-manager Operator。
9.2.1. cert-manager Operator for Red Hat OpenShift 1.16.0
发布日期:2525 年 5 月 27 日
以下公告可用于 Red Hat OpenShift 1.16.0 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.16.0
基于上游 cert-manager 版本 v1.16.4
。如需更多信息,请参阅 v1.16.4 的 cert-manager 项目发行注记。
9.2.1.1. 新功能及功能增强
断开连接的环境支持
在这个版本中,Red Hat OpenShift 的 cert-manager Operator 被验证为在断开连接的环境中镜像并安装。
Operator 也经过验证,以在断开连接的环境中使用以下签发者类型: ACME、CA、自助签名和 Vault。具体来说,私有或自托管 ACME 服务器已被验证,因为 Let 的 Encrypt 或其他公共 ACME 服务无法在断开连接的环境中工作。oc-mirror 插件是镜像 Operator 镜像的首选方法。如需更多信息,请参阅使用 oc-mirror 插件为断开连接的安装镜像镜像。
扩展操作对象指标支持
在这个版本中,cert-manager Webhook 和 cainjector 操作对象现在默认通过 /metrics
服务端点公开端口 9402 上的 Prometheus 指标。您可以通过启用内置用户工作负载监控堆栈,将 OpenShift Monitoring 配置为从所有 cert-manager 操作对象收集指标。如需更多信息,请参阅为 Red Hat OpenShift 监控 cert-manager Operator。
流列表启用
在这个版本中,Red Hat OpenShift 的 cert-manager Operator 现在使用新的上游 WatchListClient 功能。这可允许使用 Kubernetes API 服务器的 Streaming Lists 功能,这可减少 API 服务器上的负载。在 OpenShift Container Platform 4.14 及更新的版本中优化 cert-manager 组件的峰值内存使用。
9.2.1.2. CVE
9.2.2. cert-manager Operator for Red Hat OpenShift 1.15.1
发布日期:2025 年 3 月 13 日
以下公告可用于 Red Hat OpenShift 1.15.1 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.15.1
基于上游 cert-manager 版本 v1.15.5
。如需更多信息,请参阅 v1.15.5 的 cert-manager 项目发行注记。
9.2.2.1. 新功能及功能增强
将 cert-manager Operator for Red Hat OpenShift 与 Istio-CSR 集成 (技术预览)
Red Hat OpenShift 的 cert-manager Operator 现在支持 Istio-CSR。使用这个集成,cert-manager Operator 的签发者可能会发布、签名和续订 mutual TLS (mTLS) 通信的证书。Red Hat OpenShift Service Mesh 和 Istio
现在可以直接从 cert-manager Operator 请求这些证书。
如需更多信息,请参阅将 cert-manager Operator 与 Istio-CSR 集成。
9.2.2.2. CVE
9.2.3. cert-manager Operator for Red Hat OpenShift 1.15.0
发布日期:2025 年 1 月 22 日
以下公告可用于 Red Hat OpenShift 1.15.0 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.15.0
基于上游 cert-manager 版本 v1.15.4
。如需更多信息,请参阅 v1.15.4 的 cert-manager 项目发行注记。
9.2.3.1. 新功能及功能增强
为 Red Hat OpenShift 的 cert-manager Operator 调度覆盖
在这个版本中,您可以为 Red Hat OpenShift 配置 cert-manager Operator 的调度覆盖,包括 cert-manager controller、webhook 和 CA injector。
Google CAS 签发者
Red Hat OpenShift 的 cert-manager Operator 现在支持 Google 证书颁发机构服务(CAS)签发者。google-cas-issuer
是 cert-manager 的一个外部签发者,它自动执行证书生命周期管理,包括 issuance 和 renewal,带有 CAS 管理的私有证书颁发机构。
Google CAS 签发者只适用于 Red Hat OpenShift 版本 1.15.0 的版本 0.9.0 和 cert-manager Operator。这些版本支持 OpenShift Container Platform 集群中 API 服务器和入口控制器发布、续订和管理证书等任务。
默认 installMode
更新至 AllNamespaces
从版本 1.15.0 开始,默认的和推荐的 Operator Lifecycle Manager (OLM) installMode
是 AllNamespaces
。在以前的版本中,默认值为 SingleNamespace
。这个变化与多命名空间 Operator 管理的最佳实践一致。如需更多信息,请参阅 OCPBUGS-23406。
删除了冗余的 kube-rbac-proxy
sidecar
Operator 不再包含冗余的 kube-rbac-proxy
sidecar 容器,从而减少资源使用量和复杂性。如需更多信息,请参阅 CM-436。
9.2.3.2. CVE
9.2.4. cert-manager Operator for Red Hat OpenShift 1.14.2
发布日期:2525 年 4 月 9 日
以下公告可用于 Red Hat OpenShift 1.14.2 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.14.2
基于上游 cert-manager 版本 v1.14.7
。如需更多信息,请参阅 v1.14.7 的 cert-manager 项目发行注记。
9.2.4.1. 新功能及功能增强
删除了冗余的 kube-rbac-proxy
sidecar
Operator 不再包含冗余的 kube-rbac-proxy
sidecar 容器,从而减少资源使用量和复杂性。如需更多信息,请参阅 CM-436。
9.2.4.2. CVE
9.2.5. cert-manager Operator for Red Hat OpenShift 1.14.1
发布日期:2024 年 11 月 4 日
以下公告可用于 Red Hat OpenShift 1.14.1 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.14.1
基于上游 cert-manager 版本 v1.14.7
。如需更多信息,请参阅 v1.14.7 的 cert-manager 项目发行注记。
9.2.5.1. CVE
9.2.6. cert-manager Operator for Red Hat OpenShift 1.14.0
发布日期:2024 年 7 月 8 日
以下公告可用于 Red Hat OpenShift 1.14.0 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.14.0
基于上游 cert-manager 版本 v1.14.5
。如需更多信息,请参阅 v1.14.5 的 cert-manager 项目发行注记。
9.2.6.1. 新功能及功能增强
FIPS 合规性支持
在这个版本中,Red Hat OpenShift 的 cert-manager Operator 会自动启用 FIPS 模式。当在带有 FIPS 模式的 OpenShift Container Platform 集群上安装时,cert-manager Operator for Red Hat OpenShift 可确保兼容性,而不影响集群的 FIPS 支持状态。
使用 cert-manager 受管证书保护路由(技术预览)
在这个版本中,您可以使用 cert-manager Operator for Red Hat OpenShift 管理 Route
资源中引用的证书。如需更多信息,请参阅使用 Red Hat OpenShift 的 cert-manager Operator 保护路由。
NCM 签发者
Red Hat OpenShift 的 cert-manager Operator 现在支持 Nokia NetGuard Certificate Manager (NCM) 签发者。ncm-issuer
是一个 cert-manager 外部签发者,使用 Kubernetes 控制器签署证书请求与 NCM PKI 系统集成。此集成简化了为应用程序获取非自签名证书的过程,确保其有效并保持更新。
NCM 签发者只能通过版本 1.1.1 和 Red Hat OpenShift 版本 1.14.0 的 cert-manager Operator 验证。此版本处理诸如颁发、续订和管理 OpenShift Container Platform 集群的 API 服务器和入口控制器等任务。
9.2.6.2. CVE
9.2.7. cert-manager Operator for Red Hat OpenShift 1.13.1
发布日期: 2024 年 5 月 15 日
以下公告可用于 Red Hat OpenShift 1.13.1 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.13.1
基于上游 cert-manager 版本 v1.13.6
。如需更多信息,请参阅 v1.13.6 的 cert-manager 项目发行注记。
9.2.7.1. CVE
9.2.8. cert-manager Operator for Red Hat OpenShift 1.13.0
发布日期: 2024 年 1 月 16 日
以下公告可用于 Red Hat OpenShift 1.13.0 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.13.0
基于上游 cert-manager 版本 v1.13.3
。如需更多信息,请参阅 v1.13.0 的 cert-manager 项目发行注记。
9.2.8.1. 新功能及功能增强
- 现在,您可以使用 Red Hat OpenShift 的 cert-manager Operator 管理 API 服务器和 Ingress Controller 的证书。如需更多信息,请参阅使用签发者配置证书。
-
在这个版本中,Red Hat OpenShift 的 cert-manager Operator 范围(以前仅限于 AMD64 架构上的 OpenShift Container Platform),现在已被扩展为支持对 IBM Z® (
s390x
)、IBM Power® (ppc64le
) 和 ARM64 架构上的证书的管理。 -
在这个版本中,您可以使用 DNS over HTTPS (DoH) 在 ACME DNS-01 质询验证过程中执行自我检查。可以使用命令行标志、
--dns01-recursive-nameservers-only
和--dns01-recursive-nameservers 控制 DNS self-
check 方法。如需更多信息,请参阅通过覆盖 cert-manager Operator API 中的参数来自定义 cert-manager。