1.3. 主要的技术变化


  • 对于 RHACS Operator,红帽添加了标签选择器来缓存 secret 和配置映射的配置,从而显著降低内存消耗,特别是在大型集群中。在测试过程中,在新的 OpenShift Container Platform 集群中,内存用量减少了 28%。
  • RHACS Operator 现在向 Operator 创建的所有 Helm Chart 资源和 secret 添加 app.stackrox.io/managed-by: operator 标签,从而提供更好的机构和可见性。
  • RHACS Operator 增加发送到 API 服务器的请求数,以检索以下类型的 secret:

    • Operator 不管理的 secret
    • 与缓存标签选择器不匹配的 secret
  • 扫描程序 DB 现在在 PostgreSQL 15 上运行,替换早期版本 PostgreSQL 12。因为数据库不会被保留,所以不需要迁移,所以您可以继续使用扫描程序,而无需任何额外的步骤。
  • Nexus 和红帽 registry 集成现在尝试使用对 /v2/<name>/manifests/<reference> 的 HEAD 请求来拉取清单摘要。这个更改解决了之前在使用 Scanner V4 时导致摘要算法错误的问题。您可以通过将环境变量 ROX_ATTEMPT_MANIFEST_DIGEST 设置为 false 来关闭这个新行为。
  • RHACS 包括新的策略类别,一些默认策略会使用这些新策略类别进行标记。

    Expand
    表 1.2. 新策略类别
    策略类别policy

    zero Trust

    部署应至少有一个入口网络策略

    未授权的网络流

    供应链安全性

    无扫描的镜像

    30 天扫描期限

    90 天镜像期限

    所需的注解: Email

    所需的注解:Owner/Team

    必需标签:Owner/Team

    latest 标签

  • roxctl CLI 为 OpenShift Container Platform 生成清单时,现在默认为 OpenShift Container Platform 4.x 而不是 OpenShift Container Platform 3.x。
  • 现在,您可以根据委派的扫描配置,通过镜像监视重新处理来委派镜像扫描。要关闭这个功能,请将 Central 环境变量 ROX_DELEGATE_WATCHED_IMAGE_REPROCESSING 设置为 false
  • Scanner V4 Matcher 现在使用 iterators 完成并发漏洞更新,将内存消耗从 4GB 减少为 500MB。
  • RHACS 4.5 会减慢初始 registry 集成存储库列表 /v2/_catalog 来提高中央启动性能。这个变化减少了在带有许多自动生成的集成的环境中启动时间。
  • RHACS 4.5 包括一个新的配置选项 ROX_SCANNER_V4_ALLOW_ANONYMOUS_AUTH,以启用对 Scanner V4 进行调试的匿名访问。对于版本构建,此功能默认是开发构建和关闭。
  • 使用 roxctl CLI 创建的部署捆绑包不再包含 PodSecurityPolicies (PSPs)。在生成部署捆绑包以部署到 Kubernetes 1.25 或更早版本时,您必须指定 --enable-pod-security-policies 选项。
  • ROX_UNQUALIFIED_SEARCH_REGISTRIES 设置为 true 时,RHACS 4.5 包括对 Sensor 镜像扫描的事件处理。此增强可确保每个唯一镜像只允许一个同时扫描请求,从而减少冗余扫描。另外,当观察同一镜像的多个名称时,它会增加扫描缓存点击的机会。当 ROX_UNQUALIFIED_SEARCH_REGISTRIEStrue 时,此功能会被默认开启。要将其关闭,请在 Sensor 上将 ROX_SENSOR_SINGLE_SCAN 设置为 false
  • 红帽已将 RHACS 准入控制器 webhook 的默认超时设置从 20 秒减少到 10 秒,从而导致 ValidatingWebhookConfiguration 中的 12 秒有效超时。此更改与 OpenShift Container Platform 中 13 秒的无条件上限一致。如果您依赖较长的超时时间,如带有内联镜像扫描的超时时间,您必须在 SecuredCluster 自定义资源 admissionControl.timeoutSeconds 中明确指定一个较长的超时,在 Helm admissionControl.dynamic.timeout 中,或者在 admission-controller.yaml 文件中的 sensor 部署捆绑包 ValidatingWebhookConfiguration 清单中明确指定较长的超时。
  • 使用 RHACS 4.5 时,默认禁用 snooze 节点和平台 CVE。您必须将 ROX_VULN_MGMT_LEGACY_SNOOZE 设置为 true,以返回到之前的行为。
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat