Tous les produits
Search
Centre de documentation

Container Compute Service:Notes de version Kubernetes 1.32

Dernière mise à jour :Aug 12, 2026

Alibaba Cloud Container Compute Service (ACS) est entièrement conforme aux tests de conformité communautaires. Ce document détaille les changements majeurs introduits dans Kubernetes 1.32, notamment les avis de mise à niveau, les nouvelles fonctionnalités, les API obsolètes et les feature gates.

Versions des composants

Le tableau suivant répertorie les versions prises en charge pour les composants principaux des clusters ACS.

Composant principal

Version

Kubernetes

1.32.7-aliyun.1

etcd

v3.5.15

containerd

1.6.36

CoreDNS

v1.11.3.2-f57ea7ed6-aliyun

CSI

Mis à niveau vers la dernière version prise en charge. Pour plus d'informations, consultez le journal des modifications du composant csi-provisioner.

Modifications

  • À partir de la version 1.32, kube-apiserver ne prend plus en charge les suites de chiffrement TLS TLS_RSA_WITH_AES_256_GCM_SHA384 et TLS_RSA_WITH_AES_128_GCM_SHA256. Cette modification s'applique automatiquement lors de la mise à niveau de vos clusters existants vers la version 1.32.

  • Depuis la version 1.32, l'activation de la fonctionnalité RRSA ne modifie plus le paramètre --api-audiences de kube-apiserver. Les configurations existantes sont conservées. Ce changement n'affecte pas les clusters où la fonctionnalité RRSA est déjà active.

  • L'annotation ServiceAccount kubernetes.io/enforce-mountable-secrets a été supprimée dans la version 1.32. Utilisez des namespaces distincts pour isoler l'accès aux Secrets.

  • Le feature gate DRAControlPlaneController, introduit en phase Alpha dans la version 1.26 et désactivé par défaut, est supprimé dans la version 1.32. Si vous avez activé et utilisé cette fonctionnalité, supprimez les ressources associées avant de mettre à niveau votre cluster afin d'éviter tout problème de charge de travail après la mise à jour. Pour plus d'informations, consultez la requête #128003.

  • La version 1.32.7-aliyun.1 corrige les CVE-2024-4563.

Nouvelles fonctionnalités

  • Le feature gate WatchList passe en phase Bêta et est activé par défaut. Les opérations de liste volumineuses peuvent augmenter considérablement la consommation de ressources du plan de contrôle. La fonctionnalité WatchList permet à client-go d'utiliser une requête en streaming plutôt qu'une opération de liste complète, réduisant ainsi l'utilisation des ressources du plan de contrôle. Le composant kube-controller-manager active cette fonctionnalité par défaut. Pour plus d'informations, consultez l'article Enhancing Kubernetes API Server Efficiency with API Streaming.

  • Promu en phase Bêta, le feature gate RelaxedEnvironmentVariableValidation est désormais activé par défaut. Il assouplit les règles de validation des noms de variables d'environnement et autorise l'utilisation de presque tous les caractères ASCII imprimables (à l'exception du signe =) comme noms de variables.

  • Cette version améliore le rapport d'état des Pods. En cas d'échec du téléchargement d'une image, le champ status.containerStatuses[*].state.waiting du Pod inclut désormais la raison (ImagePullBackOff) ainsi qu'un message détaillé sur l'erreur.

  • Désormais disponible en version stable (GA) dans Kubernetes 1.32, le feature gate CustomResourceFieldSelectors est activé par défaut. Il permet d'activer les selectableFields dans une CustomResourceDefinition (CRD). Ces champs facilitent le filtrage précis et efficace des ressources CRD lors des opérations list, watch et deletecollection.

  • Le feature gate StatefulSetAutoDeletePVC atteint également le stade GA dans la version 1.32 et est activé par défaut. Cette fonctionnalité offre un contrôle granulaire sur la suppression des PersistentVolumeClaim (PVC) au sein d'un StatefulSet. Elle nettoie automatiquement les PVC inutiles, limitant ainsi l'impact des PVC orphelins. Notez que ce nettoyage automatique ne se déclenche ni lors des mises à jour du StatefulSet, ni pendant la maintenance des nœuds.

  • Passé en phase Bêta et activé par défaut, le feature gate JobManagedBy autorise un contrôleur externe à gérer la réconciliation d'un Job via le champ spec.managedBy, offrant ainsi une plus grande flexibilité dans la planification et la gestion des Jobs.

    Le champ managedBy ne peut pas être défini sur kubernetes.io/job-controller, car cette valeur est réservée au contrôleur de Job natif de Kubernetes.

  • Chaque plugin du planificateur intègre désormais une fonction de rappel QueueingHint. Celle-ci indique au planificateur si un Pod doit être remis en file d'attente, ce qui réduit les tentatives de planification inutiles et améliore le débit global. Pour en savoir plus, consultez l'article QueueingHint Brings a New Possibility to Optimize Pod Scheduling.

  • Le feature gate RecoverVolumeExpansionFailure est promu en phase Bêta et activé par défaut. Lorsqu'une expansion de PVC échoue, une récupération manuelle complexe par l'administrateur est généralement requise. Grâce à cette fonctionnalité, réduisez manuellement la taille spécifiée dans .spec.resources du PVC pour accélérer sa récupération sans perte de données. Pour obtenir des instructions détaillées, consultez la section Recovering from Failure when Expanding Volumes.

  • Les feature gates AuthorizeWithSelectors et AuthorizeNodeWithSelectors passent en phase Bêta. L'utilisation d'AuthorizeNodeWithSelectors requiert AuthorizeWithSelectors. Une fois activé, AuthorizeNodeWithSelectors permet à l'autorisateur de nœud d'utiliser des sélecteurs plus fins (tels que fieldSelector et labelSelector) pour l'autorisation, renforçant ainsi la flexibilité du système d'autorisation Kubernetes. Le kubelet dispose alors de permissions minimales, lui permettant uniquement de lire son propre objet nœud et les Pods qui y sont liés. Pour plus d'informations, consultez la documentation Using Node Authorization.

  • Un champ Stream a été ajouté aux paramètres PodLogOptions pour les requêtes client de journaux de pod, permettant ainsi le streaming des journaux de conteneur. Les journaux peuvent donc être transmis au client en temps réel, sans attendre le téléchargement complet du fichier. Attention, les champs Stream et TailLines sont mutuellement exclusifs.

  • Des optimisations ont été apportées au JobController pour améliorer significativement les performances de mise à jour et de suppression des Jobs, particulièrement dans les environnements à grande échelle. Pour plus de détails, consultez les requêtes #126567, #127228 et #127378.

  • Le kube-proxy a été optimisé pour utiliser fieldSelector: clusterIP!=None lors de la surveillance des mises à jour de Service. Cela évite de surveiller les Services Headless et réduit la consommation inutile de bande passante. Pour plus d'informations, consultez la requête #126769.

API obsolètes

  • Les versions d'API flowcontrol.apiserver.k8s.io/v1beta3 pour FlowSchema et PriorityLevelConfiguration sont rendues obsolètes dans la version 1.32. Migrez vers la version d'API flowcontrol.apiserver.k8s.io/v1, disponible depuis la version 1.29.

    Dans la version flowcontrol.apiserver.k8s.io/v1, le champ spec.limited.nominalConcurrencyShares de PriorityLevelConfiguration prend la valeur 30 par défaut s'il n'est pas spécifié. S'il est explicitement défini sur 0, il n'est pas modifié en 30.

Références

Pour consulter le journal des modifications complet de Kubernetes 1.32, reportez-vous au fichier CHANGELOG-1.32 et à l'article de blog Kubernetes v1.32: Penelope.