Alibaba Cloud Container Service October technical updates
Container Service ACK
[K8s バージョン]
GA:ACK がアップグレードバージョン K8s 1.20.11 をリリースしました。Kubernetes コミュニティよりセキュリティ脆弱性 CVE-2021-25741 が公開されており、攻撃者がシンボリックリンクを利用して、コンテナ内で subPath 設定が指定されたディレクトリをマウントし、ホストの機密ディレクトリへエスケープすることが可能です。Container Service ACK は、アップグレードバージョン K8s 1.20.11 を導入しました。
[コンテナネットワーク]
新機能:Container Service ALB Ingress がリリースされました。ALB Ingress は、Alibaba Cloud の Application Load Balancer (ALB) をベースにした、より強力な Ingress トラフィック管理機能を提供します。Nginx Ingress と互換性があり、複雑なビジネスルートの処理や証明書の自動検出機能を備えています。HTTP、HTTPS、QUIC プロトコルに対応し、クラウドネイティブアプリケーションシーンにおける超強力な弾力性と大規模なレイヤートラフィック処理の要件を完全に満たします。
[コンテナセキュリティ]
新機能:クラスターロール管理をサポートします。Container Service はコンソールからのクラスターロール管理に対応し、ロールのライフサイクル管理をサポートします。ユーザーにより優れたクラスターの運用管理機能を提供します。
[可観測性]
新機能:クラスタータポロジー機能に ARMS Kubernetes のモニタリング機能が統合されました。Container Service のクラスタータポロジー機能が強化され、ARMS Kubernetes モニタリング内のクラスターネットワークタポロジー機能が統合されました。クラスター内のサービスおよびワークロードのネットワークトポロジー、および各種リソースとクラウドサービス間のネットワークトポロジーの表示をサポートします。
コスト管理
新機能:コスト分析がアプリケーション視点に対応しました。アプリケーションディメンションのコストトレンド、関連分析、およびアプリケーションコストの最適化提案と戦略を提供します。
[安全な運用]
CVE-2021-41103:本脆弱性は Containerd の欠陥によるものです。コンテナのルートディレクトリおよび一部のシステムプラグインに必要な権限制限がない場合、非特権ホスト Linux ユーザーがコンテナファイルシステムをトラバースし、対象のプログラムを実行する権限を得る可能性があります。CVE-2021-25742:攻撃者はクラスター内でカスタム Snippets 機能を通じて Ingress インスタンスを作成または変更でき、その結果、クラスター内のすべてのシークレットインスタンス情報を取得する可能性があります。
Container Service ASK
GA:Container Service ASK Pro がパブリックベータでリリースされました。ASK Pro クラスターは、既存の ASK 標準クラスターをベースに、クラスターの信頼性とセキュリティをさらに強化し、SLA 補償基準をサポートします。本番環境で大規模なビジネスを展開し、安定性とセキュリティに高い要件を持つ企業のお客様に適しています。現在パブリックベータでリリースされています。
Container Mirroring Service ACR
新機能:Enterprise Edition の組み込みスキャンエンジンがアップグレードされ、脆弱性データベースのサイズとスキャン精度が大幅に向上しました。
新機能:Digest 署名のミニマリストモードにおいて、イメージ署名メタデータのグローバル同期がデフォルトでサポートされます。
Edge container ACK@Edge
新機能:edgehub が新バージョン 0.9.3 をリリースしました。InClusterConfig を使用するビジネス Pod がゼロ修正でエッジ環境で実行できるようになりました。
クラウドネイティブ AI
新機能:クラウドネイティブ AI スイートの機能更新:
○ クラウドネイティブ AI スイートの管理者向け運用管理ガイドが公開されました。
○ モデル管理をサポートします。
○ モデル評価をサポートします。
○ クラウドネイティブ AI スイートコンソールが Alibaba Cloud 以外のユーザーのログインをサポートします。
○ Fluid が JindoRuntime の可観測性を追加し、Prometheus と連携します。詳細を見る
Service Mesh (ASM)
新機能:データプレーンクラスターの Kubernetes API を通じて、マネージド側の Istio リソースオブジェクトにアクセスできるようになりました。ユーザーはデータプレーンクラスターの kubeconfig を使用して、Istio リソースオブジェクトを含む Helm アプリケーションのインストール、更新、アンインストールを行えます。詳細については、
新機能:クロスリージョンのトラフィック分散とフェールオーバー機能をサポートし、マルチリージョンの負荷分散とクロスリージョンのディザスタリカバリを実現できます。あるリージョンでサービスに障害が発生した場合、トラフィックを他のリージョンに切り替えできます。詳細を見る
新機能:コントロールプレーンでのログ収集、表示、アラーム機能をサポートします。ユーザーはデフォルトまたは既存の Log Service プロジェクトを使用して詳細を表示できます。
新機能:KubeVela と組み合わせたアプリケーションの段階的なカナリアリリースをサポートします。詳細を見る
新機能:ASM ゲートウェイのページ最適化と構文チェックの有効化により、Istio Gateway 定義の正確性を保証します。Professional Edition は CPU およびメモリインジケーターを通じた HPA の定義をサポートします。
新機能:コンソールに ARMS Prometheus モニタリングが統合され、データプレーンサービスおよびワークロードのトラフィック詳細を表示できます。
新機能:Istio リソースのバージョン管理をサポートします。ユーザーは必要に応じて Istio リソースのバージョンをロールバックできます。
[K8s バージョン]
GA:ACK がアップグレードバージョン K8s 1.20.11 をリリースしました。Kubernetes コミュニティよりセキュリティ脆弱性 CVE-2021-25741 が公開されており、攻撃者がシンボリックリンクを利用して、コンテナ内で subPath 設定が指定されたディレクトリをマウントし、ホストの機密ディレクトリへエスケープすることが可能です。Container Service ACK は、アップグレードバージョン K8s 1.20.11 を導入しました。
[コンテナネットワーク]
新機能:Container Service ALB Ingress がリリースされました。ALB Ingress は、Alibaba Cloud の Application Load Balancer (ALB) をベースにした、より強力な Ingress トラフィック管理機能を提供します。Nginx Ingress と互換性があり、複雑なビジネスルートの処理や証明書の自動検出機能を備えています。HTTP、HTTPS、QUIC プロトコルに対応し、クラウドネイティブアプリケーションシーンにおける超強力な弾力性と大規模なレイヤートラフィック処理の要件を完全に満たします。
[コンテナセキュリティ]
新機能:クラスターロール管理をサポートします。Container Service はコンソールからのクラスターロール管理に対応し、ロールのライフサイクル管理をサポートします。ユーザーにより優れたクラスターの運用管理機能を提供します。
[可観測性]
新機能:クラスタータポロジー機能に ARMS Kubernetes のモニタリング機能が統合されました。Container Service のクラスタータポロジー機能が強化され、ARMS Kubernetes モニタリング内のクラスターネットワークタポロジー機能が統合されました。クラスター内のサービスおよびワークロードのネットワークトポロジー、および各種リソースとクラウドサービス間のネットワークトポロジーの表示をサポートします。
コスト管理
新機能:コスト分析がアプリケーション視点に対応しました。アプリケーションディメンションのコストトレンド、関連分析、およびアプリケーションコストの最適化提案と戦略を提供します。
[安全な運用]
CVE-2021-41103:本脆弱性は Containerd の欠陥によるものです。コンテナのルートディレクトリおよび一部のシステムプラグインに必要な権限制限がない場合、非特権ホスト Linux ユーザーがコンテナファイルシステムをトラバースし、対象のプログラムを実行する権限を得る可能性があります。CVE-2021-25742:攻撃者はクラスター内でカスタム Snippets 機能を通じて Ingress インスタンスを作成または変更でき、その結果、クラスター内のすべてのシークレットインスタンス情報を取得する可能性があります。
Container Service ASK
GA:Container Service ASK Pro がパブリックベータでリリースされました。ASK Pro クラスターは、既存の ASK 標準クラスターをベースに、クラスターの信頼性とセキュリティをさらに強化し、SLA 補償基準をサポートします。本番環境で大規模なビジネスを展開し、安定性とセキュリティに高い要件を持つ企業のお客様に適しています。現在パブリックベータでリリースされています。
Container Mirroring Service ACR
新機能:Enterprise Edition の組み込みスキャンエンジンがアップグレードされ、脆弱性データベースのサイズとスキャン精度が大幅に向上しました。
新機能:Digest 署名のミニマリストモードにおいて、イメージ署名メタデータのグローバル同期がデフォルトでサポートされます。
Edge container ACK@Edge
新機能:edgehub が新バージョン 0.9.3 をリリースしました。InClusterConfig を使用するビジネス Pod がゼロ修正でエッジ環境で実行できるようになりました。
クラウドネイティブ AI
新機能:クラウドネイティブ AI スイートの機能更新:
○ クラウドネイティブ AI スイートの管理者向け運用管理ガイドが公開されました。
○ モデル管理をサポートします。
○ モデル評価をサポートします。
○ クラウドネイティブ AI スイートコンソールが Alibaba Cloud 以外のユーザーのログインをサポートします。
○ Fluid が JindoRuntime の可観測性を追加し、Prometheus と連携します。詳細を見る
Service Mesh (ASM)
新機能:データプレーンクラスターの Kubernetes API を通じて、マネージド側の Istio リソースオブジェクトにアクセスできるようになりました。ユーザーはデータプレーンクラスターの kubeconfig を使用して、Istio リソースオブジェクトを含む Helm アプリケーションのインストール、更新、アンインストールを行えます。詳細については、
新機能:クロスリージョンのトラフィック分散とフェールオーバー機能をサポートし、マルチリージョンの負荷分散とクロスリージョンのディザスタリカバリを実現できます。あるリージョンでサービスに障害が発生した場合、トラフィックを他のリージョンに切り替えできます。詳細を見る
新機能:コントロールプレーンでのログ収集、表示、アラーム機能をサポートします。ユーザーはデフォルトまたは既存の Log Service プロジェクトを使用して詳細を表示できます。
新機能:KubeVela と組み合わせたアプリケーションの段階的なカナリアリリースをサポートします。詳細を見る
新機能:ASM ゲートウェイのページ最適化と構文チェックの有効化により、Istio Gateway 定義の正確性を保証します。Professional Edition は CPU およびメモリインジケーターを通じた HPA の定義をサポートします。
新機能:コンソールに ARMS Prometheus モニタリングが統合され、データプレーンサービスおよびワークロードのトラフィック詳細を表示できます。
新機能:Istio リソースのバージョン管理をサポートします。ユーザーは必要に応じて Istio リソースのバージョンをロールバックできます。
Related Articles
-
A detailed explanation of Hadoop core architecture HDFS
Knowledge Base Team
-
What Does IOT Mean
Knowledge Base Team
-
6 Optional Technologies for Data Storage
Knowledge Base Team
-
What Is Blockchain Technology
Knowledge Base Team
Explore More Special Offers
-
Short Message Service(SMS) & Mail Service
50,000 email package starts as low as USD 1.99, 120 short messages start at only USD 1.00
