发版日志

Tip

版本 v1.10.z (LTS) 的维护期为 2026 年 4 月 30 日至 2027 年 4 月 30 日。

兼容性与支持矩阵

下表显示了 Alauda DevOps Connectors operator 与 ACP 版本之间的兼容性和支持矩阵。

Alauda DevOps Connectors Operator 版本ACP 版本
v1.10.1v4.3, v4.2, v4.1, v4.0
v1.10.0 (LTS)v4.3, v4.2, v4.1, v4.0
v1.9.0v4.2, v4.1, v4.0
v1.8.0v4.2, v4.1, v4.0
v1.7.0v4.2, v4.1, v4.0
v1.6.0 (LTS)v4.2, v4.1, v4.0
v1.4.0v4.1, v4.0

v1.10.1

特性与增强

  • 安全更新:更新了基础镜像、依赖项,并修复了安全漏洞。

已修复问题

  • 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。

已知问题

此次发版无相关问题。

v1.10.0 (LTS)

特性与增强

新 Connector

权限与访问控制

  • 为 Connector API 访问新增了额外的 connectors/apis 权限校验。
    • 当启用 enable-connector-apis-permissions 时,系统会对浏览工具数据的 Connectors API 请求执行额外的 connectors/apis 权限检查。此变更将 Connector 发现与实际的 Connector API 使用分离开来。
    • 更多详情,请参见 Connectors 权限模型Connector API
  • 为 Connectors Proxy 访问新增了额外的 connectors/proxy 权限校验。
    • 当启用 enable-connector-proxy-permissions 时,在工作负载或 CLI 使用基于 proxy 的 Connector 访问之前,系统会执行额外的 connectors/proxy 权限检查。此变更将 Connector 发现与实际的运行时使用分离开来。
    • 更多详情,请参见 Connectors 权限模型Connectors Proxy
  • 为受保护的 Connectors Proxy 使用新增了基于审批的访问控制。
    • enable-connectors-approvalenable-connector-proxy-permissions 同时启用时,管理员可以使用 AccessPolicyAccessRequest 要求在工作负载被允许使用受保护的 Connector proxy 访问之前先获得审批。
    • 更多详情,请参见 Connectors 审批与权限门控
  • AccessPolicyAccessRequest 资源新增了 ACP platform roles,因此审批资源会遵循预期的 platform、project 和 namespace 权限模型。

特性标志管理

  • 通过 ConnectorsCore CR 的 spec.featureFlags 字段支持声明式特性标志配置。CR 值会在协调期间覆盖 manifest 默认值,从而无需手动编辑 connectors-config ConfigMap。更多详情,请参见 Feature Flags

Harbor Connector 增强

  • 支持从 Harbor Connector 挂载 harbor-cli-config,使工作负载可以通过 connector proxy 使用 harbor-cli,而不暴露原始 Harbor 凭证。更多详情:
  • 提供 harbor-connector-automatic-creation Tekton Task,以自动化 Alauda Container Platform tenant 和 namespace 的 Harbor connector 初始化与凭证刷新。更多详情:

自定义 CA 证书

  • 支持为指向由内部或私有 Certificate Authority (CA) 提供服务的工具的 Connector 使用自定义 CA 证书,在不禁用 TLS 验证的情况下保留 TLS 验证能力。当启用 enable-custom-ca-certs 特性标志时,管理员可以通过 system namespace 中带标签的 Secret 注册集群范围的 CA bundle,而 Connector 作者还可以通过 spec.caCertSecretRef 为单个 Connector 额外提供 CA。最终形成的信任池是叠加的(system + global + per-connector),加载状态会通过信息性的 CACertReady 状态条件展示。更多详情:

其他增强

  • 在 Connectors-CSI 内置配置中添加 ca.crt,用于替代 ca.cert
  • 当 CSI 审批被拒绝时,驱动现在会挂载 .error.json 文件(google.rpc.Status JSON),而不是阻塞 Pod,从而使工作负载能够及时失败。更多详情,请参见 Connectors 审批

弃用说明

安全更新

更新了基础镜像、依赖项,并修复了安全漏洞

破坏性变更

  • Maven ResourceInterface 已从 MavenArtifact 重命名为 MavenRepositorygroupIdartifactIdversion 参数已被移除;ResourceInterface 现在只暴露一个从 Connector 地址派生的 repository 属性。引用旧 MavenArtifact ResourceInterface 或其已移除参数的现有 pipeline 需要更新。

已修复问题

  • 在此更新之前,当 Connector 通过正向代理访问 GitLab 时,请求中可能携带 ALB 或网关注入的 X-Forwarded 等转发 header,导致 GitLab 即使在凭据正确时也返回 403,页面访问或数据获取失败。此次更新之后,Connector 转发请求前会移除这些网关转发 header,凭据正确时可以正常访问 GitLab 并获取数据。
  • 在此更新之前,当用户在 Connector 中配置使用自定义 CA 证书的 HTTPS Nexus Maven 仓库时,Maven 认证检查未使用该 Connector 的 CA 证书,可能因证书校验失败而无法通过认证。此次更新之后,Maven 认证检查会使用 Connector 配置的 CA 证书,用户可以正常完成 HTTPS Nexus Maven 仓库认证。

已知问题

  • 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。
  • 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。

v1.9.0

特性与增强

  • 支持在 Connectors CSI Driver 中使用多个 Connector。
  • 支持通过 AccessPolicy 对 Connectors Proxy 能力进行权限控制。
  • 安全更新:更新了基础镜像、依赖项,并修复了安全漏洞

破坏性变更

已修复问题

此次发版无相关问题。

已知问题

此次发版无相关问题。

v1.8.0

特性与增强

  • Connectors Core Capabilities 和现有 connectors(Git、OCI、Maven、PyPI、NPM、Kubernetes)已提升至 Beta 成熟度级别。更多详情,请参见 功能成熟度
  • 在文档中添加了性能说明和调优指南。更多详情,请参见 性能指南

弃用说明

  • 为 OCI 和 Harbor ConnectorClass 添加了 registry-config 配置。旧版 docker-config(oci)config(harbor) 配置现已弃用,但为了向后兼容仍可使用。它将在未来的版本中移除。挂载 Connector 配置时,请使用 registry-config,而不是 docker-configconfig
  • 为 OCIArtifact 和 HarborOCIArtifact ResourceInterface 添加了 registry-config workspace。旧版 docker-credentials workspace 现已弃用,但为了向后兼容仍可使用。它将在未来的版本中移除

安全更新

更新了基础镜像、依赖项,并修复了安全漏洞

破坏性变更

无破坏性变更。

已修复问题

此次发版无相关问题。

已知问题

此次发版无相关问题。

v1.7.0

特性与增强

破坏性变更

  • 使用内置 forward proxy 时,必须包含 proxy 认证信息。

已修复问题

此次发版无相关问题。

已知问题

此次发版无相关问题。

v1.6.0 (LTS)

特性与增强

更多 Connector

用于 Pipeline 集成的 ResourceInterface

  • GitCodeRepositoryOCIArtifactMavenArtifact 资源提供开箱即用的定义,通过统一的 UI 界面将外部资源(Git repository、OCI artifact、Maven artifact)无缝集成到 TektonCD pipeline 中。更多详情,请参见
  • 支持在用于 Pipeline 集成的 ResourceInterface 中使用 Dynamic Form。更多详情,请参见 ResourceInterface Dynamic Form

Connector API 增强

  • 当 ConnectorClass 提供 Proxy Service 能力时,支持通过 Connector API 访问工具的原始 API。系统现在支持两种访问工具资源的方式:通过 Proxy Service 使用工具原始 API,或使用为 ConnectorClass 提供的自定义 API。更多详情,请参见 Connector API

ConnectorClass 自定义灵活性

  • 支持在使用内置 HTTP reverse proxy 时通过 Rego 规则从客户端请求中提取 token。结合现有的通过 Rego 规则向后端请求注入认证凭证的能力,现在可以扩展内置 reverse proxy 的能力,以支持使用非标准 HTTP 认证机制的工具。
  • 支持在 spec.auth.types[].generator.rego 中使用 request 变量向后端请求注入认证凭证。更多详情:Rego 中可用的变量

OCI Connector 正向代理

CSI Driver 内置配置

  • Connectors CSI Driver 提供始终挂载到 Pod 中的内置配置文件。更多详情,请参见 内置配置

其他增强

  • 添加文档,说明每个 connector 所需的 credential 权限。更多详情:所需的凭证权限

破坏性变更

  • spec.auth.types[].generator.rego 中移除 input.xxx 变量。请改用 input.data.xxx

已修复问题

此次发版无相关问题。

已知问题

  • 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。