发版日志
Tip
版本 v1.10.z (LTS) 的维护期为 2026 年 4 月 30 日至 2027 年 4 月 30 日。
目录
兼容性与支持矩阵v1.10.1特性与增强已修复问题已知问题v1.10.0 (LTS)特性与增强破坏性变更已修复问题已知问题v1.9.0特性与增强破坏性变更已修复问题已知问题v1.8.0特性与增强破坏性变更已修复问题已知问题v1.7.0特性与增强破坏性变更已修复问题已知问题v1.6.0 (LTS)特性与增强破坏性变更已修复问题已知问题兼容性与支持矩阵
下表显示了 Alauda DevOps Connectors operator 与 ACP 版本之间的兼容性和支持矩阵。
v1.10.1
特性与增强
- 安全更新:更新了基础镜像、依赖项,并修复了安全漏洞。
已修复问题
- 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。
已知问题
此次发版无相关问题。
v1.10.0 (LTS)
特性与增强
新 Connector
- 支持通过 GitHub Connector 与 GitHub 集成。更多详情:
- 支持通过 JFrog Connector 与 JFrog Artifactory 集成。更多详情:
- 支持通过 Nexus Connector 与 Nexus Repository 集成。更多详情:
权限与访问控制
- 为 Connector API 访问新增了额外的
connectors/apis权限校验。- 当启用
enable-connector-apis-permissions时,系统会对浏览工具数据的 Connectors API 请求执行额外的connectors/apis权限检查。此变更将 Connector 发现与实际的 Connector API 使用分离开来。 - 更多详情,请参见 Connectors 权限模型 和 Connector API。
- 当启用
- 为 Connectors Proxy 访问新增了额外的
connectors/proxy权限校验。- 当启用
enable-connector-proxy-permissions时,在工作负载或 CLI 使用基于 proxy 的 Connector 访问之前,系统会执行额外的connectors/proxy权限检查。此变更将 Connector 发现与实际的运行时使用分离开来。 - 更多详情,请参见 Connectors 权限模型 和 Connectors Proxy。
- 当启用
- 为受保护的 Connectors Proxy 使用新增了基于审批的访问控制。
- 当
enable-connectors-approval与enable-connector-proxy-permissions同时启用时,管理员可以使用AccessPolicy和AccessRequest要求在工作负载被允许使用受保护的 Connector proxy 访问之前先获得审批。 - 更多详情,请参见 Connectors 审批与权限门控。
- 当
- 为
AccessPolicy和AccessRequest资源新增了 ACP platform roles,因此审批资源会遵循预期的 platform、project 和 namespace 权限模型。
特性标志管理
- 通过
ConnectorsCoreCR 的spec.featureFlags字段支持声明式特性标志配置。CR 值会在协调期间覆盖 manifest 默认值,从而无需手动编辑connectors-configConfigMap。更多详情,请参见 Feature Flags。
Harbor Connector 增强
- 支持从 Harbor Connector 挂载
harbor-cli-config,使工作负载可以通过 connector proxy 使用harbor-cli,而不暴露原始 Harbor 凭证。更多详情: - 提供
harbor-connector-automatic-creationTekton Task,以自动化 Alauda Container Platform tenant 和 namespace 的 Harbor connector 初始化与凭证刷新。更多详情:- 它可以创建或协调 Harbor project、robot account、Connector Secret、Harbor Connector,以及目标 namespace 的
imagePullSecrets。 - 使用 Tekton 自动创建并协调 Harbor Connector 资源
- 它可以创建或协调 Harbor project、robot account、Connector Secret、Harbor Connector,以及目标 namespace 的
自定义 CA 证书
- 支持为指向由内部或私有 Certificate Authority (CA) 提供服务的工具的 Connector 使用自定义 CA 证书,在不禁用 TLS 验证的情况下保留 TLS 验证能力。当启用
enable-custom-ca-certs特性标志时,管理员可以通过 system namespace 中带标签的 Secret 注册集群范围的 CA bundle,而 Connector 作者还可以通过spec.caCertSecretRef为单个 Connector 额外提供 CA。最终形成的信任池是叠加的(system + global + per-connector),加载状态会通过信息性的CACertReady状态条件展示。更多详情:
其他增强
- 在 Connectors-CSI 内置配置中添加
ca.crt,用于替代ca.cert。 - 当 CSI 审批被拒绝时,驱动现在会挂载
.error.json文件(google.rpc.Status JSON),而不是阻塞 Pod,从而使工作负载能够及时失败。更多详情,请参见 Connectors 审批。
弃用说明
ca.cert即将在 Connectors-CSI 内置配置中弃用。请改用ca.crt。更多详情,请参见:Connectors CSI 内置配置
安全更新
更新了基础镜像、依赖项,并修复了安全漏洞
破坏性变更
- Maven ResourceInterface 已从
MavenArtifact重命名为MavenRepository。groupId、artifactId和version参数已被移除;ResourceInterface 现在只暴露一个从 Connector 地址派生的repository属性。引用旧MavenArtifactResourceInterface 或其已移除参数的现有 pipeline 需要更新。
已修复问题
- 在此更新之前,当 Connector 通过正向代理访问 GitLab 时,请求中可能携带 ALB 或网关注入的 X-Forwarded 等转发 header,导致 GitLab 即使在凭据正确时也返回 403,页面访问或数据获取失败。此次更新之后,Connector 转发请求前会移除这些网关转发 header,凭据正确时可以正常访问 GitLab 并获取数据。
- 在此更新之前,当用户在 Connector 中配置使用自定义 CA 证书的 HTTPS Nexus Maven 仓库时,Maven 认证检查未使用该 Connector 的 CA 证书,可能因证书校验失败而无法通过认证。此次更新之后,Maven 认证检查会使用 Connector 配置的 CA 证书,用户可以正常完成 HTTPS Nexus Maven 仓库认证。
已知问题
- 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。
- 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。
v1.9.0
特性与增强
- 支持在 Connectors CSI Driver 中使用多个 Connector。
- 支持通过 AccessPolicy 对 Connectors Proxy 能力进行权限控制。
- 安全更新:更新了基础镜像、依赖项,并修复了安全漏洞
破坏性变更
已修复问题
此次发版无相关问题。
已知问题
此次发版无相关问题。
v1.8.0
特性与增强
- Connectors Core Capabilities 和现有 connectors(Git、OCI、Maven、PyPI、NPM、Kubernetes)已提升至 Beta 成熟度级别。更多详情,请参见 功能成熟度。
- 在文档中添加了性能说明和调优指南。更多详情,请参见 性能指南。
弃用说明
- 为 OCI 和 Harbor ConnectorClass 添加了
registry-config配置。旧版docker-config(oci)和config(harbor)配置现已弃用,但为了向后兼容仍可使用。它将在未来的版本中移除。挂载 Connector 配置时,请使用registry-config,而不是docker-config或config。 - 为 OCIArtifact 和 HarborOCIArtifact ResourceInterface 添加了
registry-configworkspace。旧版docker-credentialsworkspace 现已弃用,但为了向后兼容仍可使用。它将在未来的版本中移除。
安全更新
更新了基础镜像、依赖项,并修复了安全漏洞
破坏性变更
无破坏性变更。
已修复问题
此次发版无相关问题。
已知问题
此次发版无相关问题。
v1.7.0
特性与增强
- 支持通过 SonarQube Connector 与 SonarQube 和 SonarCloud 集成。更多详情:
- 支持以高可用(HA)配置部署 Connectors 系统,以确保服务连续性和容错能力。更多详情:
破坏性变更
- 使用内置 forward proxy 时,必须包含 proxy 认证信息。
已修复问题
此次发版无相关问题。
已知问题
此次发版无相关问题。
v1.6.0 (LTS)
特性与增强
更多 Connector
- 支持通过 GitLab Connector 与 GitLab Server 集成。更多详情:
- 支持通过 NPM Connector 与 NPM Registries 集成。更多详情:
- 支持通过 Harbor Connector 与 Harbor Registries 集成。更多详情:
用于 Pipeline 集成的 ResourceInterface
- 为
GitCodeRepository、OCIArtifact和MavenArtifact资源提供开箱即用的定义,通过统一的 UI 界面将外部资源(Git repository、OCI artifact、Maven artifact)无缝集成到 TektonCD pipeline 中。更多详情,请参见 - 支持在用于 Pipeline 集成的 ResourceInterface 中使用 Dynamic Form。更多详情,请参见 ResourceInterface Dynamic Form。
Connector API 增强
- 当 ConnectorClass 提供 Proxy Service 能力时,支持通过 Connector API 访问工具的原始 API。系统现在支持两种访问工具资源的方式:通过 Proxy Service 使用工具原始 API,或使用为 ConnectorClass 提供的自定义 API。更多详情,请参见 Connector API。
ConnectorClass 自定义灵活性
- 支持在使用内置 HTTP reverse proxy 时通过 Rego 规则从客户端请求中提取 token。结合现有的通过 Rego 规则向后端请求注入认证凭证的能力,现在可以扩展内置 reverse proxy 的能力,以支持使用非标准 HTTP 认证机制的工具。
- 关于 token 提取配置,请参见 基于 Rego 的自定义认证。
- 关于认证注入配置,请参见 在使用内置 Reverse Proxy 时向后端请求注入认证凭证。
- 支持在
spec.auth.types[].generator.rego中使用 request 变量向后端请求注入认证凭证。更多详情:Rego 中可用的变量。
OCI Connector 正向代理
- OCI Connector 支持对镜像操作使用 forward proxy。更多详情,请参见 OCI Connector 正向代理。
CSI Driver 内置配置
Connectors CSI Driver提供始终挂载到 Pod 中的内置配置文件。更多详情,请参见 内置配置。
其他增强
- 添加文档,说明每个 connector 所需的 credential 权限。更多详情:所需的凭证权限。
破坏性变更
- 从
spec.auth.types[].generator.rego中移除input.xxx变量。请改用input.data.xxx。
已修复问题
此次发版无相关问题。
已知问题
- 在此更新之前,Connector 的 forward proxy 会对所有 HTTPS CONNECT 请求都走 MITM 拦截。因此,在 Tekton buildah task 的 Containerfile RUN 步骤里,访问非 connector 地址的 curl、apt-get、wget 等请求也会被路由到 MITM proxy,客户端必须额外信任 proxy CA 才能完成连接,给 buildah 构建等场景带来很大困扰。此次更新之后,forward proxy 会根据目标地址是否匹配 connector 来决定行为:匹配 connector 的请求继续走 MITM 并注入鉴权;不匹配 connector 的请求则走透明隧道,客户端直接看到上游真实证书,不再需要信任 proxy CA。这样既保留了 connector 地址的代理能力,也避免了非 connector 请求被错误地要求信任 MITM CA。