Стадия жизненного цикла модуля: Общедоступная версия
У модуля есть требования для установки
v0.5.36
Дата релиза: 2026-09-14
Небольшой релиз: модуль по умолчанию пишет логи на уровне INFO, а пин golang.org/x/crypto больше не показывается сканерами как критичная находка в образе хуков.
Ключевые изменения
Изменения в этом релизе:
- Значение
logLevelпо умолчанию теперьINFO, а неDEBUG, поэтому кластер, где параметр не задан явно, получает от модуля заметно меньше логов. - Пин
golang.org/x/cryptoподнят до v0.57.0, что убирает CVE-2026-56854, CVE-2026-56855 и CVE-2026-78662 из результатов сканирования образа хуков модуля.
Улучшения
В этом релизе улучшено:
- Значение
logLevelпо умолчанию теперьINFO, а неDEBUG— его получит кластер, в котором параметр не задан явно.
Обновления безопасности
Обновления безопасности в этом релизе:
- Пин
golang.org/x/cryptoподнят с v0.53.0 до v0.57.0 во всех компонентах, что убирает CVE-2026-56854, CVE-2026-56855 и CVE-2026-78662 из результатов сканирования образа хуков модуля. Ни одна из трёх не была достижима: уязвимый пакетx/crypto/sshне попадает ни в один поставляемый модулем бинарный файл, поэтому исправлена находка сканера, а не эксплуатируемая уязвимость.
Рекомендации по обновлению
Перед обновлением учтите следующее:
- Руками делать ничего не нужно. Кластеру, который полагался на прежнюю подробность логов, следует явно задать
logLevel: DEBUGв конфигурации модуля, поскольку значение по умолчанию теперьINFO.
v0.5.35
Дата релиза: 2026-09-10
StorageClass для RBD теперь может оставлять часть файловой системы под нужды суперпользователя, контроллер модуля отдаёт метрики в Prometheus, а драйвер Ceph CSI обновлён до v3.16.3.
Ключевые изменения
Изменения в этом релизе:
CephStorageClassможет через аннотациюstorage.deckhouse.io/ext4-reserved-percentпопросить резервировать долю каждого нового тома с ext4 под суперпользователя.- Контроллер модуля публикует свои метрики — число и длительность reconcile, глубину очереди, задержки обращений к API, — и Prometheus собирает их через
ServiceMonitor. - Ceph CSI обновлён с v3.15.1 до v3.16.3.
Новый функционал
В этом релизе добавлено:
CephStorageClassпринимает аннотациюstorage.deckhouse.io/ext4-reserved-percent: целое число процентов от 0 до 50, котороеmkfs.ext4оставляет суперпользователю. Работает для классов сtype: RBD, чьи тома форматируются в ext4, и игнорируется для CephFS и для томов с XFS; по умолчанию не резервируется ничего. Значение вне диапазона или не число переводитCephStorageClassв фазуFailedс причиной в conditions, а не ломает создание тома позже.- Метрики контроллера отдаются в Prometheus:
ServiceMonitorсобирает их для jobcsi-ceph-controllerчерез kube-rbac-proxy, а сам контроллер держит endpoint на loopback.
Улучшения
В этом релизе улучшено:
- По умолчанию контроллер пишет логи на уровне
info, а неdebug, поэтому на спокойном кластере лог больше не заполняется подробностями каждого reconcile; вернуть прежнюю подробность можно черезLOG_LEVEL=debug.
Исправления
В этом релизе исправлено:
- Правка аннотаций у
CephStorageClassобрабатывается сразу. Раньше до reconciler доходили только измененияspecи меток, поэтому параметр, заданный аннотацией, применялся лишь после того, как ресурс менялся чем-то ещё. - Поды CSI больше не ждут в
ContainerCreatingна свежей установке, пока не появится первыйCephClusterConnection: ConfigMapceph-csi-config, который создаёт контроллер, монтируется как необязательный, а его замена больше не выводит драйвер из строя на несколько минут.
Зависимости
Обновления зависимостей:
ceph-csi:3.15.1→3.16.3(changelog)- Набор наших патчей пересобран на новом теге: то, что вошло в upstream, убрано, а оставшиеся обновления зависимостей, закрывающие уязвимости 2026 года, сведены в один патч.
v0.5.34
- Исправление: релизный образ больше не собирается из кэша с устаревшим changelog.yaml — зависимости git-маппинга привязаны к стадии install, на которой файл и копируется
- Обновление базовых образов до v2.1.4
- Внутренние изменения в сборке модуля
v0.5.33
- Исправление: контроллеру выданы права patch на events вместо list — повторная запись события больше не отклоняется по правам
- Фиксы CVE
- Обновление базовых образов до v2.1.2, Go до 1.26.6 и lib-helm до 1.72.14
- Внутренние изменения в сборке: обновлён CI, в релизный образ добавлены crds, docs и openapi
v0.5.32
- CephStorageClass, CephClusterConnection и CephClusterAuthentication публикуют status.conditions и status.observedGeneration. Поле status.phase сохраняет прежний набор значений и свою колонку, но теперь вычисляется из условия Ready
- CephClusterAuthentication получил запись статуса, которой у него не было, и публикует условие Deprecated вместо Ready — этот ресурс не приводится к желаемому состоянию
- Обновление базовых образов до v1.3.25 и lib-helm до 1.72.13
v0.5.31
- Модуль snapshot-controller больше не обязательная зависимость: VolumeSnapshotClass создаётся только при наличии CRD snapshot.storage.k8s.io, иначе CephStorageClass обрабатывается без снапшотной части; после установки CRD перезапуск контроллера не требуется
- Исправление: при отключённом msCrcData управляемые StorageClass переводятся на msgr1 (ms_mode=legacy) — иначе ядерные клиенты krbd и CephFS отбрасывали кадры без CRC и монтирование завершалось таймаутом при исправном кластере
- Обновление базовых образов, Go 1.26.5 и lib-helm до 1.72.12
- Устранены уязвимости в сторонних зависимостях
- Внутренние изменения в сборке модуля и CI, добавлены e2e-тесты
v0.5.30
- Исправление: валидация CephStorageClass больше не отклоняет ресурс с пустым блоком параметров противоположного типа (rbd или cephFS)
- Обновление базовых образов, Go 1.26.5 и lib-helm до 1.72.9
- Внутренние изменения в сборке модуля
v0.5.29
- Исправлено формирование секрета доступа к registry (deckhouse-registry): теперь в него попадают данные авторизации только активного источника образов
v0.5.28
- В образ CSI node добавлены утилиты e2fsck и fsck для проверки файловых систем
v0.5.27
- При пробросе меток из CephStorageClass в StorageClass теперь исключаются метки с заданными игнорируемыми префиксами
- Обновление базовых образов и lib-helm до 1.72.0
v0.5.26
- Реконсиляция при изменении меток CephStorageClass для проброса в управляемый StorageClass Kubernetes
- Обновление базовых образов, Go 1.25.10 и lib-helm 1.71.12
v0.5.25
- Исправлены PromQL-выражения в алертах StorageClass — приведены к корректному формату меток kube_storageclass_labels и переименована группа в kubernetes.ceph.storage_class
- Добавлено русское описание для CRD CephMetadataBackup
v0.5.24
- Внутренние изменения в структуре и сборке модуля
v0.5.23
- Обновление базовых образов, Go 1.25.10 и lib-helm 1.71.11
- Внутренние изменения в сборку модуля
v0.5.22
- Исправления в структуру модуля
v0.5.21
- Добавлен параметр msCrcData для отключения проверки CRC32C на data-фреймах Ceph; при изменении ceph-config CSI-поды (RBD/CephFS) автоматически перезапускаются
v0.5.20
- Изменения в CI: DistroPackagesProxy и env прокси в werf, доработки CVE-сканов (role_name, checkout, ограничения сканирования)
- Добавлены кластерные роли user-authz в шаблонах
v0.5.19
- Добавлены недостающие точки монтирования в distroless-образе csi-ceph
- Обновление базовых образов и lib-helm
v0.5.18
- Фикс CVE
- Правки в документации
v0.5.17
- Обновление module-sdk для фикса CVE
- Обновление базовых образов и golang
- Отключение запроса Capacity со стороны k8s (CSI не поддерживает выдачу Capacity)
- Переработка документации
v0.5.16
- Обновление module-sdk для фикса CVE
v0.5.15
- Обновлена версия базовых образов
- Обновлена зависимость Deckhouse до 1.72
- Обновлен CSI до 3.15.1
- Переработка манифестов
- Исправлена ошибка при создании VolumeSnapshotClasses
v0.5.14
- Исправление в документации
- Фикс HA-mode, теперь он работает корректно
- Убран функционал scheduler, остававшийся для совместимости со старыми версиями Deckhouse
v0.5.13
- Обновлена версия базовых образов
- Исправлены Prometheus правила
- Исправлены CVE
- Обновлена зависимость Deckhouse до 1.71
- Обновлена версия Go до 1.24.10
v0.5.12
- Обновлена версия Go до 1.24.9
- Обновлена lib-helm до deckhouse_lib_helm-1.64.1
v0.5.11
- Исправлена ошибка генерации configmap с данными для подключения к кластеру
v0.5.10
- Исправлены CVE в ceph-csi
v0.5.9
- Обновлена версия ceph-csi до v3.15.0
v0.5.8
- Обновлена версия Go до 1.24.8
- Обновлена lib-helm до deckhouse_lib_helm-1.63.6
v0.5.7
- Добавлены файлы release notes
v0.5.6
- Добавлена дополнительные монтирования для поддержки containerd v2
v0.5.5
- Добавлена информация о необходимости snapshot-controller для работы модуля
- Добавлен readonlyRootFilesystem для большей безопасности модуля
v0.5.4
- Фиксы CVE
v0.5.3
- Добавлена зависимость от snapshot-controller
- Фиксы CVE
v0.5.2
- Добавлены фиксы для поддержки containerd v2
- Фиксы при обработке CephClusterConnection
v0.5.1
- Добавлена поддержка subvolume group при указании данных кластера (также поле учитывается при миграции с ceph-csi)
v0.5.0
- Добавлено автоматическое создание аннотаций VolumeSnapshotClassName у StorageClass для корректной работы snapshot-controller
- Обновлен CSI до 3.14.2
- Добавлена настройка для указания количество рабочих потоков у csi provisioner
v0.4.4
- Рефакторинг модуля, правки в документацию и процесс сборки
- Добавлена поддержка HA mode у CSI контроллера
v0.4.3
- Технический релиз, рефакторинг модуля
v0.3.2
- Обновление lib-helm и правки в патч кода CSI
v0.3.1
- Правки в хук для автоматического слияния ресурсов CephClusterAuthorization и CephClusterConnection (теперь учитываются VolumeSnapshots, а не только PV)
- Чистка metadata из образов (более чистые образы для уменьшения вопросов от ИБ клиентов)
v0.3.0
- Исправлена ошибка генерации внутреннего configmap с настройками ceph
- Добавлен хук для автоматического слияния ресурсов CephClusterAuthorization и CephClusterConnection (останется только CephClusterConnection со всеми необходимыми полями)
v0.2.2
- Добавлены лейблы на наши CRD для корректной работы Deckhouse backup
- Исправлены темплейты csi controller для корректной работы
v0.2.1
- Обновление golang до актуальной 1.22.6 и замена устаревшей библиотеки логирования для закрытия известных уязвимостей
v0.2.0
- Добавлены liveness и readiness пробы
- Обновлена версия ceph-csi до 3.12.1, а также обновлены зависимости, про старые версии которых есть известные CVE
- В RBD StorageClass включены фичи, нужные DVP: exclusive-lock,object-map,fast-diff