9.2. cert-manager Operator for Red Hat OpenShift release notes
Red Hat OpenShift 的 cert-manager Operator 是一个集群范围的服务,可提供应用程序证书生命周期管理。
本发行注记介绍了 Red Hat OpenShift 的 cert-manager Operator 的开发。
如需更多信息,请参阅关于 Red Hat OpenShift 的 cert-manager Operator。
发布日期:2025 年 11 月 12 日
以下公告可用于 Red Hat OpenShift 1.18.0 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.18.0 基于上游 cert-manager 版本 v1.18.3。如需更多信息,请参阅 v1.18.3 的 cert-manager 项目发行注记。
9.2.1.1. 新功能及功能增强 复制链接链接已复制到粘贴板!
Istio-CSR 与 Red Hat OpenShift 的 cert-manager Operator 集成(正式发布)
在这个版本中,完全支持将 cert-manager Operator for Red Hat OpenShift 与 Istio-CSR 集成(以前作为技术预览功能提供)。此功能为在 Red Hat OpenShift Service Mesh 或 Istio 环境中保护工作负载和 control plane 组件提供增强支持。通过使用 Red Hat OpenShift 管理的 Istio-CSR 代理的 cert-manager Operator,Istio 可以获取 mutual TLS (mTLS) 所需的、签名、交付和续订证书。如需更多信息,请参阅将 cert-manager Operator 与 Istio-CSR 集成。
cert-manager Operator for Red Hat OpenShift operands 的副本数配置
在这个版本中,您可以覆盖 cert-manager Operator for Red Hat OpenShift controller, webhook, 和 cainjector operands 的默认副本数。要配置这些值,请在 CertManager 自定义资源中指定新的 overrideReplicas 字段。通过这个增强,可以根据您的具体操作要求配置高可用性 (HA) 和扩展操作对象。如需更多信息,请参阅 CertManager CR 中的 cert-manager 组件的通用可配置字段。
对于 cert-manager Operator for Red Hat OpenShift 容器,根文件系统是只读的
在这个版本中,为了提高安全性,cert-manager Operator for Red Hat OpenShift 及其所有 operands 会默认将 readOnlyRootFilesystem 安全上下文设置为 true。通过此增强,强化了容器,并防止潜在的攻击者修改容器根文件系统的内容。
网络策略强化现在可用于 cert-manager Operator for Red Hat OpenShift 组件
在这个版本中,cert-manager Operator for Red Hat OpenShift 包括预定义的 NetworkPolicy 资源,通过控制其组件的入口和出口流量来增强安全性。这些策略涵盖内部流量,如到指标和 webhook 服务器的入站流量,以及到 OpenShift API 和 DNS 服务器的出站流量。
默认情况下,这个功能被禁用,以防止升级过程中出现连接问题。您必须在 CertManager 自定义资源中显式启用它。如需更多信息,请参阅 cert-manager Operator for Red Hat OpenShift 网络策略配置。
9.2.1.2. 已知问题 复制链接链接已复制到粘贴板!
-
上游 cert-manager
v1.18发行版本将 ACME HTTP-01 质询入口路径类型从ImplementationSpecific更新为Exact。OpenShift Route API 没有与Exact路径类型等效的部分,这会阻止 ingress-to-route 控制器支持它。因此,为 HTTP-01 质询创建的入口资源无法将流量路由到 solver pod,从而导致质询失败并显示 503 错误。要缓解这个问题,本发行版本中默认禁用ACMEHTTP01IngressPathTypeExact功能门。
发布日期:2025 年 8 月 6 日
以下公告可用于 Red Hat OpenShift 1.17.0 的 cert-manager Operator:
Red Hat OpenShift 的 cert-manager Operator 版本 1.17.0 基于上游 cert-manager 版本 v1.17.4。如需更多信息,请参阅 v1.17.4 的 cert-manager 项目发行注记。
9.2.2.1. 程序错误修复 复制链接链接已复制到粘贴板!
-
在以前的版本中,
IstioCSR自定义资源(CR)中的status字段在 Istio-CSR 部署后也不会设置为Ready。在这个版本中,status字段被正确设置为Ready,确保状态报告一致且可靠的状态报告。(CM-546)
9.2.2.2. 新功能及功能增强 复制链接链接已复制到粘贴板!
支持为 ACME HTTP-01 solver pod 配置资源请求和限值
在这个版本中,Red Hat OpenShift 的 cert-manager Operator 支持为 ACME HTTP-01 solver pod 配置 CPU 和内存资源请求和限值。您可以通过在 CertManager 自定义资源(CR)中使用以下覆盖参数来配置 CPU 和内存资源请求和限值:
-
--acme-http01-solver-resource-limits-cpu -
--acme-http01-solver-resource-limits-memory -
--acme-http01-solver-resource-request-cpu -
--acme-http01-solver-resource-request-memory
如需更多信息,请参阅 cert-manager 组件的覆盖参数。