9.2. cert-manager Operator for Red Hat OpenShift release notes


Red Hat OpenShift 的 cert-manager Operator 是一个集群范围的服务,可提供应用程序证书生命周期管理。

本发行注记介绍了 Red Hat OpenShift 的 cert-manager Operator 的开发。

如需更多信息,请参阅关于 Red Hat OpenShift 的 cert-manager Operator

9.2.1. cert-manager Operator for Red Hat OpenShift 1.16.1

发布日期:2025 年 7 月 10 日

以下公告可用于 Red Hat OpenShift 1.16.1 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.16.1 基于上游 cert-manager 版本 v1.16.5。如需更多信息,请参阅 v1.16.5 的 cert-manager 项目发行注记

9.2.1.1. 程序错误修复

在以前的版本中,因为 RBAC 权限不足,Red Hat OpenShift 的 cert-manager Operator 无法创建 cert-manager-tokenrequest 角色。这会导致 RoleCreateFailed 错误和降级的 static-resource 控制器。在这个版本中,通过将所需的 serviceaccounts/token create 权限添加到 RBAC 配置来解决这个问题。因此,cert-manager-tokenrequest 角色和角色绑定现在可以成功创建,RoleCreateFailed 错误不再出现在 Operator 日志中。(OCPBUGS-56758)

9.2.1.2. CVE

9.2.2. cert-manager Operator for Red Hat OpenShift 1.16.0

发布日期:2025 年 5 月 27 日

以下公告可用于 Red Hat OpenShift 1.16.0 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.16.0 基于上游 cert-manager 版本 v1.16.4。如需更多信息,请参阅 v1.16.4 的 cert-manager 项目发行注记

9.2.2.1. 新功能及功能增强

断开连接的环境支持

在这个版本中,Red Hat OpenShift 的 cert-manager Operator 被验证为在断开连接的环境中镜像并安装。

Operator 也经过验证,以在断开连接的环境中使用以下签发者类型: ACME、CA、自助签名和 Vault。具体来说,私有或自托管 ACME 服务器已被验证,因为 Let’s Encrypt 或其他公共 ACME 服务无法在断开连接的环境中工作。oc-mirror 插件 v2 是镜像 Operator 镜像的首选方法。如需更多信息,请参阅使用 oc-mirror 插件为断开连接的安装 Mirror 镜像

扩展操作对象指标支持

在这个版本中,cert-manager Webhook 和 cainjector 操作对象现在默认通过 /metrics 服务端点公开端口 9402 上的 Prometheus 指标。您可以通过启用内置用户工作负载监控堆栈,将 OpenShift Monitoring 配置为从所有 cert-manager 操作对象收集指标。如需更多信息,请参阅为 Red Hat OpenShift 监控 cert-manager Operator

流列表启用

在这个版本中,Red Hat OpenShift 的 cert-manager Operator 现在使用新的上游 WatchListClient 功能。这可允许使用 Kubernetes API 服务器的 Streaming Lists 功能,这可减少 API 服务器上的负载。在 OpenShift Container Platform 4.14 及更新的版本中优化 cert-manager 组件的峰值内存使用。

9.2.2.2. CVE

9.2.2.3. 已知问题

当在 cert-manager 版本 1.16.0 中使用带有用户名和密码身份验证的 Venafi 签发者时,默认的客户端 ID 硬编码为 cert-manager.io,且无法自定义。这个限制可能会影响需要特定客户端 ID 来使用 Venafi 平台进行身份验证的用户。

9.2.3. cert-manager Operator for Red Hat OpenShift 1.15.1

发布日期:2025 年 3 月 13 日

以下公告可用于 Red Hat OpenShift 1.15.1 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.15.1 基于上游 cert-manager 版本 v1.15.5。如需更多信息,请参阅 v1.15.5 的 cert-manager 项目发行注记

9.2.3.1. 新功能及功能增强

将 cert-manager Operator for Red Hat OpenShift 与 Istio-CSR 集成 (技术预览)

Red Hat OpenShift 的 cert-manager Operator 现在支持 Istio-CSR。使用这个集成,cert-manager Operator 的签发者可能会发布、签名和续订 mutual TLS (mTLS) 通信的证书。Red Hat OpenShift Service Mesh 和 Istio 现在可以直接从 cert-manager Operator 请求这些证书。

如需更多信息,请参阅将 cert-manager Operator 与 Istio-CSR 集成

9.2.3.2. CVE

9.2.4. cert-manager Operator for Red Hat OpenShift 1.15.0

发布日期:2025 年 1 月 22 日

以下公告可用于 Red Hat OpenShift 1.15.0 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.15.0 基于上游 cert-manager 版本 v1.15.4。如需更多信息,请参阅 v1.15.4 的 cert-manager 项目发行注记

9.2.4.1. 新功能及功能增强

为 Red Hat OpenShift 的 cert-manager Operator 调度覆盖

在这个版本中,您可以为 Red Hat OpenShift 配置 cert-manager Operator 的调度覆盖,包括 cert-manager controller、webhook 和 CA injector。

Google CAS 签发者

Red Hat OpenShift 的 cert-manager Operator 现在支持 Google 证书颁发机构服务(CAS)签发者。google-cas-issuer 是 cert-manager 的一个外部签发者,它自动执行证书生命周期管理,包括 issuance 和 renewal,带有 CAS 管理的私有证书颁发机构。

注意

Google CAS 签发者只适用于 Red Hat OpenShift 版本 1.15.0 的版本 0.9.0 和 cert-manager Operator。这些版本支持 OpenShift Container Platform 集群中 API 服务器和入口控制器发布、续订和管理证书等任务。

默认 installMode 更新至 AllNamespaces

从版本 1.15.0 开始,默认的和推荐的 Operator Lifecycle Manager (OLM) installModeAllNamespaces。在以前的版本中,默认值为 SingleNamespace。这个变化与多命名空间 Operator 管理的最佳实践一致。如需更多信息,请参阅 OCPBUGS-23406

删除了冗余的 kube-rbac-proxy sidecar

Operator 不再包含冗余的 kube-rbac-proxy sidecar 容器,从而减少资源使用量和复杂性。如需更多信息,请参阅 CM-436

9.2.4.2. CVE

9.2.5. cert-manager Operator for Red Hat OpenShift 1.14.2

发布日期:2025 年 4 月 9 日

以下公告可用于 Red Hat OpenShift 1.14.2 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.14.2 基于上游 cert-manager 版本 v1.14.7。如需更多信息,请参阅 v1.14.7 的 cert-manager 项目发行注记

9.2.5.1. 新功能及功能增强

删除了冗余的 kube-rbac-proxy sidecar

Operator 不再包含冗余的 kube-rbac-proxy sidecar 容器,从而减少资源使用量和复杂性。如需更多信息,请参阅 CM-436

9.2.5.2. CVE

9.2.6. cert-manager Operator for Red Hat OpenShift 1.14.1

发布日期:2024 年 11 月 4 日

以下公告可用于 Red Hat OpenShift 1.14.1 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.14.1 基于上游 cert-manager 版本 v1.14.7。如需更多信息,请参阅 v1.14.7 的 cert-manager 项目发行注记

9.2.6.1. CVE

9.2.7. cert-manager Operator for Red Hat OpenShift 1.14.0

发布日期:2024 年 7 月 8 日

以下公告可用于 Red Hat OpenShift 1.14.0 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.14.0 基于上游 cert-manager 版本 v1.14.5。如需更多信息,请参阅 v1.14.5 的 cert-manager 项目发行注记

9.2.7.1. 新功能及功能增强

FIPS 合规性支持

在这个版本中,Red Hat OpenShift 的 cert-manager Operator 会自动启用 FIPS 模式。当在带有 FIPS 模式的 OpenShift Container Platform 集群上安装时,cert-manager Operator for Red Hat OpenShift 可确保兼容性,而不影响集群的 FIPS 支持状态。

NCM 签发者

Red Hat OpenShift 的 cert-manager Operator 现在支持 Nokia NetGuard Certificate Manager (NCM) 签发者。ncm-issuer 是一个 cert-manager 外部签发者,使用 Kubernetes 控制器签署证书请求与 NCM PKI 系统集成。此集成简化了为应用程序获取非自签名证书的过程,确保其有效并保持更新。

注意

NCM 签发者只能通过版本 1.1.1 和 Red Hat OpenShift 版本 1.14.0 的 cert-manager Operator 验证。此版本处理诸如颁发、续订和管理 OpenShift Container Platform 集群的 API 服务器和入口控制器等任务。

9.2.7.2. CVE

9.2.8. cert-manager Operator for Red Hat OpenShift 1.13.1

发布日期: 2024 年 5 月 15 日

以下公告可用于 Red Hat OpenShift 1.13.1 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.13.1 基于上游 cert-manager 版本 v1.13.6。如需更多信息,请参阅 v1.13.6 的 cert-manager 项目发行注记

9.2.8.1. CVE

9.2.9. cert-manager Operator for Red Hat OpenShift 1.13.0

发布日期: 2024 年 1 月 16 日

以下公告可用于 Red Hat OpenShift 1.13.0 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.13.0 基于上游 cert-manager 版本 v1.13.3。如需更多信息,请参阅 v1.13.0 的 cert-manager 项目发行注记

9.2.9.1. 新功能及功能增强

  • 现在,您可以使用 Red Hat OpenShift 的 cert-manager Operator 管理 API 服务器和 Ingress Controller 的证书。如需更多信息,请参阅使用签发者配置证书
  • 在这个版本中,Red Hat OpenShift 的 cert-manager Operator 范围(以前仅限于 AMD64 架构上的 OpenShift Container Platform),现在已被扩展为支持对 IBM Z® (s390x)、IBM Power® (ppc64le) 和 ARM64 架构上的证书的管理。
  • 在这个版本中,您可以使用 DNS over HTTPS (DoH) 在 ACME DNS-01 质询验证过程中执行自我检查。可以使用命令行标志 --dns01-recursive-nameservers-only--dns01-recursive-nameservers 来控制 DNS 的自我检查方法。如需更多信息,请参阅通过覆盖 cert-manager Operator API 中的参数来自定义 cert-manager

9.2.9.2. CVE

发布日期:2023 年 11 月 15 日

以下公告可用于 Red Hat OpenShift 1.12.1 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.12.1 基于上游 cert-manager 版本 v1.12.5。如需更多信息,请参阅 v1.12.5 的 cert-manager 项目发行注记

9.2.10.1. 程序错误修复

  • 在以前的版本中,在多架构环境中,因为节点关联性配置无效,cert-manager Operator pod 容易失败。在这个版本中,cert-manager Operator pod 在没有任何失败的情况下运行。(OCPBUGS-19446)

9.2.10.2. CVE

发布日期:2023 年 10 月 2 日

以下公告可用于 Red Hat OpenShift 1.12.0 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.12.0 基于上游 cert-manager 版本 v1.12.4。如需更多信息,请参阅 v1.12.4 的 cert-manager 项目发行注记

9.2.11.1. 程序错误修复

  • 在以前的版本中,您无法为 cert-manager 组件配置 CPU 和内存请求和限值,如 cert-manager controller、CA injector 和 Webhook。现在,您可以使用命令行界面(CLI)为 cert-manager 组件配置 CPU 和内存请求和限值。如需更多信息,请参 为 cert-manager 组件覆盖 CPU 和内存限值。(OCPBUGS-13830)
  • 在以前的版本中,如果您更新了 ClusterIssuer 对象,Red Hat OpenShift 的 cert-manager Operator 无法验证和更新集群签发者的更改。现在,如果您修改了 ClusterIssuer 对象,Red Hat OpenShift 的 cert-manager Operator 会验证 ACME 帐户注册并更新更改。(OCPBUGS-8210)
  • 在以前的版本中,Red Hat OpenShift 的 cert-manager Operator 不支持启用 --enable-certificate-owner-ref 标志。现在,Red Hat OpenShift 的 cert-manager Operator 支持在 cluster 对象中添加 spec.controllerConfig.overrideArgs 字段来启用 --enable-certificate-owner-ref 标志。启用 --enable-certificate-owner-ref 标志后,cert-manager 可以在从集群中删除 Certificate 资源时自动删除 secret。有关启用 --enable-certificate-owner-ref 标志并删除 TLS secret 的更多信息,请参阅在证书删除时自动删除 TLS secretCM-98)。
  • 在以前的版本中,Red Hat OpenShift 的 cert-manager Operator 无法拉取 jetstack-cert-manager-container-v1.12.4-1 镜像。cert-manager 控制器、CA injector 和 Webhook pod 处于 ImagePullBackOff 状态。现在,Red Hat OpenShift 的 cert-manager Operator 会拉取 jetstack-cert-manager-container-v1.12.4-1 镜像,以成功运行 cert-manager 控制器、CA injector 和 Webhook Pod。(OCPBUGS-19986)

发布日期:2023 年 11 月 15 日

以下公告可用于 Red Hat OpenShift 1.11.5 的 cert-manager Operator:

golang 版本更新至 1.20.10 版本,以修复常见漏洞和暴露(CVE)。Red Hat OpenShift 的 cert-manager Operator 版本 1.11.5 基于上游 cert-manager 版本 v1.11.5。如需更多信息,请参阅 v1.11.5 的 cert-manager 项目发行注记

9.2.12.1. 程序错误修复

  • 在以前的版本中,在多架构环境中,因为节点关联性配置无效,cert-manager Operator pod 容易失败。在这个版本中,cert-manager Operator pod 在没有任何失败的情况下运行。(OCPBUGS-19446)

9.2.12.2. CVE

发布日期:2023 年 7 月 26 日

以下公告可用于 Red Hat OpenShift 1.11.4 的 cert-manager Operator:

golang 版本更新至 1.19.10 版本,以修复常见漏洞和暴露 (CVE)。Red Hat OpenShift 的 cert-manager Operator 版本 1.11.4 基于上游 cert-manager 版本 v1.11.4。如需更多信息,请参阅 v1.11.4 的 cert-manager 项目发行注记

9.2.13.1. 程序错误修复

  • 在以前的版本中,Red Hat OpenShift 的 cert-manager Operator 不允许为 Red Hat OpenShift 安装旧版本的 cert-manager Operator。现在,您可以使用 Web 控制台或命令行界面 (CLI) 为 Red Hat OpenShift 安装旧版本的 cert-manager Operator。有关如何使用 Web 控制台安装旧版本的更多信息,请参阅为 Red Hat OpenShift 安装 cert-manager Operator。(OCPBUGS-16393)

发布日期:2023 年 6 月 21 日

以下公告可用于 Red Hat OpenShift 1.11.1 的 cert-manager Operator:

Red Hat OpenShift 的 cert-manager Operator 版本 1.11.1 基于上游 cert-manager 版本 v1.11.1。如需更多信息,请参阅 v1.11.1 的 cert-manager 项目发行注记

9.2.14.1. 新功能及功能增强

这是 Red Hat OpenShift 的 cert-manager Operator 正式发行 (GA) 发行版本。

  • 要排除 cert-manager 和 cert-manager Operator for Red Hat OpenShift 的问题,现在您可以通过为 cert-manager 和 cert-manager Operator 为 Red Hat OpenShift 设置日志级别来配置日志级别。如需更多信息,请参阅为 cert-manager 和 cert-manager Operator 配置日志级别

9.2.14.2. 程序错误修复

  • 在以前的版本中,cm-acme-http-solver pod 没有使用最新的已发布的红帽镜像 registry.redhat.io/cert-manager/jetstack-cert-manager-acmesolver-rhel9。在这个版本中,cm-acme-http-solver pod 使用最新的已发布的红帽镜像 registry.redhat.io/cert-manager/jetstack-cert-manager-acmesolver-rhel9。(OCPBUGS-10821)
  • 在以前的版本中,Red Hat OpenShift 的 cert-manager Operator 不支持更改 cert-manager pod 的标签,如 controller、CA injector 和 Webhook pod。在这个版本中,您可以在 cert-manager pod 中添加标签。(OCPBUGS-8466)
  • 在以前的版本中,您无法为 Red Hat OpenShift 更新 cert-manager Operator 中的日志详细程度。现在,您可以在其订阅资源中使用环境变量 OPERATOR_LOG_LEVEL 更新日志详细程度。(OCPBUGS-9994)
  • 在以前的版本中,卸载 Red Hat OpenShift 的 cert-manager Operator 时,如果在 OpenShift Container Platform Web 控制台中选择 Delete all operand instance for this operator 复选框,Operator 不会被正确卸载。现在,Red Hat OpenShift 的 cert-manager Operator 已被正确卸载。(OCPBUGS-9960)
  • 在以前的版本中,Red Hat OpenShift 的 cert-manager Operator 不支持使用 Google 工作负载身份联邦。Red Hat OpenShift 的 cert-manager Operator 现在支持使用 Google 工作负载身份联邦。(OCPBUGS-9998)

9.2.14.3. 已知问题

  • 为 Red Hat OpenShift 安装 cert-manager Operator 后,如果您进入到 Operators Installed Operators,并在 OpenShift Container Platform Web 控制台中选择 Operator 详情,则无法看到在所有命名空间中创建的 cert-manager 资源。作为临时解决方案,您可以进入到 Home API Explorer 来查看 cert-manager 资源。(OCPBUGS-11647)
  • 使用 Web 控制台为 Red Hat OpenShift 卸载 cert-manager Operator 后,Red Hat OpenShift 的 cert-manager Operator 不会从 cert-manager 命名空间中自动删除 cert-manager 控制器、CA injector 和 Webhook Pod。作为临时解决方案,您可以手动删除 cert-manager 控制器、CA injector 和 Webhook pod 部署。(OCPBUGS-13679)
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat