Что нового в Stackland 26.3.0
- Важные изменения
- Новые возможности
- Улучшения
- Решенные проблемы
- Новые возможности
- Решенные проблемы
- Новые возможности
- Решенные проблемы
- Важные изменения
- Новые возможности
- YTsaurus
- Managed Service for Trino
- Iceberg REST Catalog
- Managed Service for PostgreSQL: управление пользователями и базами данных
- Managed Service for ClickHouse®: управление пользователями, ролями и базами данных
- Managed Service for ClickHouse®: автоматическое увеличение размера хранилища
- Установка Stackland на Yandex BareMetal через PXE
- Установка Stackland на виртуальные машины в Yandex Cloud
- Улучшения
- Решенные проблемы
- Решенные проблемы
- Улучшения
- Улучшения
- Решенные проблемы
- Важные изменения
- Новые возможности
- Улучшения
- Решенные проблемы
- Новые возможности
- Улучшения
- Решенные проблемы
- Новые возможности
- Улучшения
- Решенные проблемы
- Важные изменения
- Новые возможности
- Улучшения
- Решенные проблемы
В версии 26.3.0 Stackland добавлены управляемые кластеры Apache Airflow™, сканирование образов на уязвимости и резервное копирование данных Identity and Access Management. Расширены возможности Object Storage и Iceberg REST Catalog, AI Studio обновлен до релиза generic 2.0.
Важные изменения
- Изменена модель Iceberg REST Catalog: вместо
RestCatalogиRestCatalogPrincipalиспользуются ресурсыStacklandRestCatalogиStacklandRestCatalogAccessBinding. Для создания каталогов и назначения прав используйте обновленные манифесты из документации. - Обновлен формат
TrinoCatalog: полеspec.typeудалено, а для каталога Iceberg вместоspec.icebergиспользуетсяspec.stacklandRestCatalog. Обновите манифесты подключений к Managed Service for Trino. - Настройки бакета Object Storage теперь управляются декларативно через ресурс
Bucket. Изменения этих настроек через S3 API заменяются значениями из манифеста. Удаление поля из манифеста возвращает настройку к значению по умолчанию или очищает ее. Подробнее — в разделе Дополнительные настройки бакета. - Перед последующим обновлением Stackland на версию 26.4.0 или выше потребуется перевести внутреннюю служебную базу данных Object Storage (метабазу) с PostgreSQL 15 на PostgreSQL 17. Это требование не относится к пользовательским кластерам Managed Service for PostgreSQL: обновление основной версии PostgreSQL в них пока не поддерживается. В версии 26.3.0 обновление метабазы не обязательно. Для новых установок Object Storage PostgreSQL 17 используется автоматически. Порядок подготовки и ограничения на время обслуживания метабазы описаны в инструкции по обновлению.
- При назначении прав через ресурсы Kubernetes, например
AccessBindingилиClusterAccessBinding, роль закрепляется за уникальным идентификатором пользователя или группы в Identity and Access Management. Изменениеspec.subjectне переносит роль другому получателю — для этого нужно удалить ресурс назначения прав и создать новый. Если пользователя или группу удалить и создать заново с тем же именем, прежние права не восстановятся автоматически. - Для новых установок размер каждого диска хранилища Identity and Access Management по умолчанию увеличен с 10 до 100 ГиБ. Учитывайте это при планировании дискового пространства.
- Команды
sladm pullиsladm copyтеперь требуют параметр--configс путем к файлу или каталогу конфигурации кластера.
Новые возможности
Managed Service for Apache Airflow™
Добавлен компонент Managed Service for Apache Airflow™ для оркестрации задач и обработки данных. Поддерживается Apache Airflow™ 3.1.8. Кластеры создаются и настраиваются с помощью ресурса AirflowCluster.
Основные возможности:
- Загрузка DAG-файлов из Git-репозитория или S3-совместимого хранилища.
- Хранение логов задач во встроенном Object Storage или внешнем S3-хранилище.
- Установка дополнительных Python- и Debian-пакетов, в том числе из приватных репозиториев.
- Приостановка и возобновление работы кластера, а также защита от случайного удаления.
AI Studio
В состав платформы включен релиз AI Studio generic 2.0 для локального развертывания. Добавлены следующие возможности:
- Code Interpreter в Agent Atelier — выполнение кода в изолированных сессиях. Можно задавать время хранения неактивной сессии и максимальную продолжительность сессии.
- Мультимодальные модели Gemma 3 27B и Qwen 3.6 35B в Model Gallery — обработка запросов с изображениями.
- Распознавание текста OCR, которое можно включить независимо от языковых моделей.
Code Interpreter, новые мультимодальные модели и OCR включаются отдельно. Для моделей и OCR требуются GPU; можно выбирать узлы для их размещения и задавать CPU и память. Порядок включения описан в инструкции по настройке AI Studio.
Policy Manager: сканирование образов
В Policy Manager добавлено сканирование образов пользовательских приложений на известные уязвимости. Результаты доступны в консоли управления и в отчетах Kubernetes. Обнаруженные уязвимости не блокируют запуск и перезапуск подов.
Базы уязвимостей пакетов ОС и Java-библиотек входят в поставку, поэтому сканирование доступно в изолированных окружениях без доступа в интернет.
Можно настроить период повторного сканирования, число одновременных проверок, таймаут и исключения по пространствам имен. Сканирование отключено по умолчанию; его можно включить отдельно в настройках Policy Manager. Для обновления баз уязвимостей независимо от версии платформы можно указать собственный реестр.
Identity and Access Management: резервное копирование и восстановление
Добавлена возможность создать резервную копию базы данных Identity and Access Management в YDB и восстановить ее из локального архива. Для операций предоставляются скрипты ydb-backup.sh и ydb-restore.sh.
Восстановление заменяет текущие данные данными из резервной копии и требует окна обслуживания: на время операции кластер недоступен.
Настройка компонентов перед установкой
Добавлена возможность задать конфигурации компонентов при первой установке кластера: например, включить Object Storage, выбрать размер хранилища Prometheus или период хранения логов Loki.
Команда sladm config gen-defaults components генерирует шаблоны конфигураций. Их можно изменить и передать вместе с конфигурацией кластера. Команда sladm validate проверяет настройки до начала установки.
Проверка подписей образов
Добавлена проверка подписей контейнерных образов платформы при установке и загрузке на узлы. Администратор может заранее проверить наличие образов и доверенных подписей в реестре командой sladm images verify, в том числе при подготовке установки без доступа в интернет.
Улучшения
Identity and Access Management
- При назначении прав через ресурсы Kubernetes пользователя можно указать по идентификатору или по имени с идентификатором федерации. Это позволяет различать пользователей с одинаковыми именами в разных федерациях.
- При установке можно указать тип дисков для хранилища Identity and Access Management: SSD, NVMe или HDD.
Object Storage
- Object Storage обновлен до версии
26.3.9-stackland. - Добавлены временные ключи доступа STS с ограниченным сроком действия и политикой доступа.
- Расширены настройки бакетов: доступны ограничение объема, версионирование, метки, ACL, политики доступа S3, правила жизненного цикла и защита версий объектов от удаления с помощью Object Lock.
- В
StorageConfigможно задавать CPU, память и размеры служебных томов. Подробнее — в разделе Конфигурация. - Ошибки создания, изменения и удаления бакета отображаются отдельными статусами с описанием причины.
Iceberg REST Catalog и Managed Service for Trino
- Для каталога Iceberg автоматически создается бакет в Object Storage и настраивается доступ к нему.
- Права на каталог, пространство имен Iceberg, таблицу или представление можно назначить пользователям, группам и сервисным аккаунтам Identity and Access Management.
- Каталог можно подключить к Managed Service for Trino по имени через
spec.stacklandRestCatalog, без ручной настройки адресов и учетных данных хранилища. При выполнении запросов учитываются права вошедшего пользователя или сервисного аккаунта. - Добавлена поддержка подключения к Managed Service for Trino от имени сервисного аккаунта с IAM-токеном.
- Версия Trino обновлена до 483.
Managed Service for ClickHouse®
Повышена надежность резервного копирования при задержке репликации или недоступности отдельных реплик кластера.
YTsaurus
Версия YTsaurus обновлена до 25.4.1.
Настройка ресурсов и доступность компонентов
- Расширены настройки CPU и памяти для DNS, Identity and Access Management, сервера лицензий, Logging Stack и Monitoring.
- Повышена доступность консоли управления, Identity and Access Management и Ingress при плановом обслуживании узлов.
Сеть
Добавлена поддержка HTTP-прокси для обращения к API Yandex Cloud при управлении сетевыми балансировщиками. Настройка позволяет работать с балансировщиками, когда API доступен из кластера только через прокси.
Консоль управления
- В консоли управления модули с отдельной лицензией вынесены в раздел Модули, а остальные компоненты платформы доступны в разделе Компоненты.
- Добавлено удаление заданий
Jobиз консоли управления, в том числе нескольких заданий одновременно. - Обновлены диалоги подключения к Managed Service for PostgreSQL, Managed Service for ClickHouse® и Managed Service for Apache Kafka®: после выбора параметров подключения формируются инструкции и примеры кода для разных языков программирования.
- В форме редактирования кластера Managed Service for ClickHouse® можно выбрать новую версию ClickHouse®. Форма проверяет допустимость обновления и запрещает понижение версии.
- На странице узла корректно отображаются полный объем дискового пространства, а также размер и заполненность эфемерного хранилища.
- В списке назначений прав добавлен поиск по имени субъекта доступа и переход к связанным пользователям и группам.
Решенные проблемы
AI Studio
Исправлены ошибки авторизации при запуске Workflows и вызове инструментов MCP в Agent Atelier.
Базы данных и аналитика
- В консоли управления можно восстановить кластер Managed Service for ClickHouse® из резервной копии после удаления исходного кластера.
- Статус кластера Managed Service for ClickHouse® больше не показывает готовность до завершения запуска ClickHouse® Keeper.
- При редактировании пользователей и баз данных Managed Service for PostgreSQL, а также пользователей и ролей Managed Service for ClickHouse®, через консоль сохраняются поля, не представленные в форме, включая метки и аннотации.
- Исправлена аутентификация через Trino CLI.
- Исправлены ошибки CORS при работе DataLens с Object Storage.
Object Storage
- Восстановлена работа подписанных ссылок для доступа к объектам.
- Исправлена фильтрация объектов в бакете в консоли управления.
- Ресурс
Bucketс некорректным именем теперь можно удалить, если бакет не был создан в хранилище. - Устранены ошибки расширения Object Storage при добавлении новых узлов.
Управление доступом
- Исключена возможность выпуска ключей доступа для чужого сервисного аккаунта.
- Исправлены проверки прав на действия с ресурсами в консоли управления.
- Выход через страницу аутентификации теперь завершает сессию Identity and Access Management.
Проекты
Исправлена обработка повторного создания пространства имен проекта: создать пространство с тем же именем можно только после завершения удаления предыдущего.
Что нового в Stackland 26.2.2
Версия 26.2.2 Stackland содержит преимущественно исправления ошибок в установщике, лицензировании, компонентах AI Studio и мониторинге.
Новые возможности
Лицензирование
Обновление кластеров, установленных до внедрения лицензирования (версии до 26.1.5 и 26.2.0), больше не блокируется проверкой лицензии — такие кластеры автоматически распознаются и продолжают работать штатно как во время выполнения, так и при обновлении.
Проверка лицензии при новой установке расширена: в онлайн-режиме отсутствие лицензии Stackland теперь приводит к ошибке вместо продолжения установки.
AI Studio
Компоненты Model Gallery и Agent Atelier переведены на ingress-контроллер Contour в рамках миграции с ingress-nginx. Подробнее о миграции ingress см. в разделе Обновить кластер.
Интерфейс
Компонент Managed Service for Trino теперь можно корректно включать и выключать в консоли управления Stackland.
Установка и обновление
sladmтеперь проверяет DNS-имена узлов при валидации конфигурации: если для хоста не заданinstallationIp, егоhostnameне должен находиться в кластерномbaseDomain. Это исключает конфликт имен при DNS-резолвинге во время установки.- Перед установкой
sladmпроверяет, что каждый диапазон IP-адресов Cilium L2 LoadBalancer доступен из сети хотя бы одного узла. Ошибка конфигурации выявляется до начала установки. - Расширен сбор диагностической информации через
sladm diag: команда собирает данные об удаленных узлах по событиям Kubernetes. В событиях фиксируется результат очистки диска и, если адрес известен, IP-адрес узла. - При выборе версии для обновления учитывается совместимость перехода с текущей версией кластера. Неподдерживаемый переход блокируется до запуска обновления.
Решенные проблемы
Установка и обновление кластера
- Исправлено падение установки на этапе
helm installиз-за некорректного имени релиза в проверке статуса. - Восстановлено использование набора образов
minimalпри обновлении: обновление больше не ломается, если требуется обновить образы kubelet и связанных компонентов. Добавлена проверка наличия полного набора образов в локальном registry на каждом узле перед перезапуском обновления кластера в air-gapped-инсталляциях. - Допустимый период без прогресса при загрузке образов увеличен с 5 минут до 1 часа. Это снижает вероятность ошибок при загрузке крупных AI/ML-образов через медленные соединения.
- Проверка совпадения версии Talos при установке выполняется только в air-gapped-инсталляциях. В кластерах с доступом к интернету несовпадение версии больше не блокирует установку: необходимые образы загружаются в процессе установки.
- Повышена устойчивость первоначальной настройки etcd: если сервис переходит в состояние
Failed,sladmавтоматически перезагружает control-plane-узел, выполняя до трех попыток. При временной ошибкеFailedPreconditionнастройка etcd повторяется вместо завершения установки с ошибкой. - Cilium L2 LoadBalancer теперь анонсирует VIP-адреса только с worker- и combined-узлов. Узлы, выполняющие только роль control-plane, больше не привлекают трафик, который не могут обработать.
Сертификаты и Ingress
Аннотации Ingress теперь корректно переопределяют класс, заданный в ClusterIssuer для HTTP-01 solver Let's Encrypt. Существующие ClusterIssuer мигрируют автоматически.
AI Studio
- Исправлены формирование TLS-сертификата для сервисов Model Gallery и Agent Atelier и автоматическая синхронизация соответствующего секрета между пространствами имен, что устраняет ошибки TLS при обращении к сервисам.
- Эндпоинт Responses (
/v1/responses,/v1/files,/v1/vector_stores) теперь обслуживается отдельным Ingress-контроллером и не зависит от доступности эндпоинтов FOMO API (/v1/chat/completions,/v1/embeddings,/v1/models). - Векторный поиск в Responses теперь использует ID каталога, соответствующий пространству имен Agent Atelier, что исключает ошибки при работе с несколькими каталогами.
Object Storage
- Устранен бесконечный цикл реконсиляции при обновлении и удалении bucket.
Мониторинг
Переработан дашборд Grafana для Persistent Volumes: восстановлено отображение статистики использования на Kubernetes 1.34.1, где при включенном Dynamic Resource Allocation метрики kubelet_volume_stats_* не экспортируются kubelet. Добавлены панели для мониторинга пулов TopoLVM и частоты операций CSI.
Что нового в Stackland 26.2.1
В версии 26.2.1 Stackland добавлены масштабирование кластера, компонент AI Studio и новый ingress-контроллер Contour.
Новые возможности
Масштабирование кластера
Добавлена возможность добавлять и удалять узлы в уже установленном кластере Stackland. Подробнее см. в разделе Масштабирование кластера.
AI Studio
Добавлен компонент AI Studio, включающий модули Model Gallery и Agent Atelier.
Ingress-контроллер Contour
Добавлен новый ingress-контроллер Contour, который заменит ingress-nginx. Обратите внимание на важные моменты:
- Ingress-контроллер ingress-nginx больше не поддерживается и будет полностью удалён в Stackland 27.
- При установке Stackland 26.2.1 с нуля и системные, и пользовательские ингрессы используют новую реализацию на Contour.
- При обновлении до Stackland 26.2.1 пользовательские ingress-контроллеры, использующие старую реализацию, остаются без изменений. Системные ingress-контроллеры переводятся на Contour.
- Пользователям, планирующим переход на Stackland 27, необходимо заранее запланировать миграцию пользовательских ингрессов на Contour. Подробнее в разделе Обновить кластер.
Решенные проблемы
Установка и обновление кластера
- Исправлен взаимоблокирующий сценарий, при котором установка поверх обновления зависала на этапе готовности Cilium.
- Восстановлена поддержка набора образов
available:sladmпроверяет наличие полного набораfullв реестре и при отсутствии нужных образов дозагружаетminimal. - Исправлена проверка образов при работе с container registry с поддержкой TLS —
sladmкорректно передает TLS-опции в Docker-клиент. - Исправлена потенциальная ошибка с обновлением в air-gapped окружениях из-за отсутствия необходимых образов.
- Исправлено падение задачи обновления кластера с ошибкой
bundle "ytsaurus" references unknown component(s): ytsaurus. - Ускорено восстановление кластера после перезагрузки узлов.
- Исправлена ошибка запуска init-контейнера
iam-uberпосле перезагрузки узла.
Managed Service for ClickHouse®
- Автоматическая настройка параметров ClickHouse® учитывает ресурсы отдельных шардов, что корректно работает в гетерогенных кластерах.
- Финализатор
ClickhouseBackupснимается, если при удалении пространства имен S3-учетные данные уже отсутствуют — удаление больше не зависает.
YTsaurus
- Реестр контейнерных образов для job-окружения и pause-контейнеров теперь можно переопределять через
YTsaurusConfig— устранены ошибкиImagePullBackOffв кастомных реестрах. - Хост реестра для образов YTsaurus подставляется динамически на этапе реконсиляции — устраняет
ImagePullBackOffв продуктивных кластерах.
Identity and Access Management
- Устранена бесконечная петля реконсиляции
AccessBinding. - Исправлено удаление каталога в Identity and Access Management при очистке проектных ресурсов.
- Исправлен метод
get-treeв resource-manager. - Увеличен лимит YDB-запросов для метода
iam-role-list.
Мониторинг и логирование
- Увеличены ресурсы Prometheus для стабильной работы под нагрузкой.
- Уменьшен размер диска Prometheus по умолчанию.
- Grafana теперь использует стабильный DNS-алиас
prometheus.stackland.svc.cluster.localвместо прямого обращения к Thanos Query. - Добавлено явное монтирование секрета Thanos Object Storage в контейнер
thanos-sidecar— устраняет проблемы доступа к секрету в определенных конфигурациях. - Версия образа Grafana подтягивается динамически из реестра компонентов, что исключает рассинхронизацию версий.
- Исправлен повторный вход в Grafana после истечения сессии.
- Для компонента
loggingдобавлена NetworkPolicy, ограничивающая доступ к Loki только через прокси; исправлен OAuth-клиент Grafana для refresh-token-политик Identity and Access Management.
Object Storage
- Дашборд Object Storage переведен на Thanos Querier и корректно отображает размеры и количество объектов.
Интерфейс
- Обработаны ошибки доступа при удалении бакета — удаление доступно даже без прав чтения.
- Улучшена форма обновления пароля пользователя.
- Карточное представление правил доступа Managed Service for Trino заменило прежнее табличное — улучшена читаемость.
- Параметр
sinceSecondsв фильтре логов пода корректно передается в API Kubernetes — значение-1больше не отправляется. - Панель зависших операций отображается корректным цветом.
Что нового в Stackland 26.2.0
В версии 26.2.0 Stackland представлены новые компоненты для аналитики данных: YTsaurus, Managed Service for Trino и Iceberg REST Catalog. Расширены возможности декларативного управления пользователями и базами данных в Managed Service for PostgreSQL и Managed Service for ClickHouse®.
Важные изменения
- Добавлен компонент YTsaurus — платформа для хранения и обработки больших объемов данных.
- Добавлен компонент Managed Service for Trino — распределенный SQL-движок для аналитических запросов.
- Добавлен компонент Iceberg REST Catalog — REST-каталог метаданных для таблиц Apache Iceberg.
Новые возможности
YTsaurus
Добавлен компонент YTsaurus — платформа для хранения и распределенной обработки больших объемов данных. Компонент настраивается через кастомный ресурс YTsaurusConfig и включает следующие возможности:
- Развертывание единого кластера YTsaurus с автоматическим управлением подкомпонентами.
- Веб-интерфейс и HTTP-прокси для доступа к кластеру.
- Аутентификация пользователей через Identity and Access Management.
- Мониторинг состояния кластера через дашборды Grafana.
Managed Service for Trino
Добавлен компонент Managed Service for Trino — распределенный SQL-движок для выполнения аналитических запросов к данным из разных источников. Основные возможности:
- Создание кластера Trino с координатором и воркерами через кастомный ресурс
TrinoCluster. - Каталоги для источников данных: PostgreSQL, ClickHouse® и Apache Iceberg.
- Поддержка внешнего S3-хранилища и встроенного Object Storage для каталогов Iceberg.
- Настройка правил доступа к каталогам.
Iceberg REST Catalog
Добавлен компонент Iceberg REST Catalog — REST-каталог метаданных для таблиц Apache Iceberg, совместимый с Iceberg REST Catalog API. Основные возможности:
- Управление каталогами через кастомный ресурс
RestCatalog. - Управление пользователями каталогов через кастомный ресурс
RestCatalogPrincipalс OAuth2-учетными данными. - Разграничение доступа через группы пользователей и роли каталога.
Managed Service for PostgreSQL: управление пользователями и базами данных
Добавлено декларативное управление пользователями и базами данных через кастомные Kubernetes-ресурсы:
PostgresqlRole— управление пользователями и правами. Поддерживается генерация пароля или указание пароля из секрета.PostgresqlDatabase— управление базами данных, схемами и провайдерами локалиlibc,ICUиbuiltin.
Managed Service for ClickHouse®: управление пользователями, ролями и базами данных
Добавлено декларативное управление пользователями, ролями и базами данных через кастомные Kubernetes-ресурсы:
ClickhouseDatabase— управление базами данных.ClickhouseRole— управление ролями с наборами привилегий; в документации приведены примеры ролейreaderиwriter.ClickhouseUser— управление пользователями с хранением пароля в секрете.
Managed Service for ClickHouse®: автоматическое увеличение размера хранилища
Для кластеров Managed Service for ClickHouse® добавлена возможность автоматического увеличения дискового пространства при достижении заданного порога заполнения. Настройка выполняется в блоке autoScaling кастомного ресурса ClickhouseCluster:
enabled— включение автоскейлинга.maxSize— максимальный размер хранилища.standardIncreasePercent— шаг увеличения.resizeTriggerPercent— порог для запуска увеличения.readOnlyTriggerPercent— порог для перевода кластера в режим «только чтение».
Установка Stackland на Yandex BareMetal через PXE
Добавлена инструкция по установке Stackland на серверы Yandex BareMetal с помощью PXE-загрузки.
Установка Stackland на виртуальные машины в Yandex Cloud
Добавлена инструкция по установке Stackland на виртуальные машины Yandex Compute Cloud.
Улучшения
Обновление кластера
Обновлен интерфейс формы обновления кластера в консоли управления.
Документация
- Добавлена документация компонента YTsaurus.
- Добавлена документация компонента Managed Service for Trino.
- Добавлена документация компонента Iceberg REST Catalog.
- Добавлены разделы по управлению пользователями и базами данных в Managed Service for PostgreSQL.
- Добавлены разделы по управлению пользователями, ролями и базами данных в Managed Service for ClickHouse®.
- Добавлено описание автоматического увеличения размера хранилища для Managed Service for ClickHouse®.
- Расширена документация по Secrets Store: описаны инъекция в ConfigMap и переменные окружения, а также диагностика проблем.
- Добавлена инструкция по установке через PXE на Yandex BareMetal.
- Добавлена инструкция по установке на виртуальные машины в Yandex Cloud.
- Добавлена страница по диагностике проблем с Secrets Store.
Решенные проблемы
Установка и обновление кластера
sladmсинхронизирует IP-адресаPlatformEnvironmentпри изменении размера кластера.- Восстановлена корректная работа
endpointURLв конце установки. - Исправлен
endpointURLв пользовательском файле kubeconfig. sladmзапускает kubelet только после загрузки образов, что предотвращает гонку на старте узла.- Образы дозагружаются в локальный реестр при рестарте
sladm. - Исправлено определение устаревших узлов при обновлении кластера.
- Улучшены TCP keepalive-параметры Talos-клиента.
- Уточнены предполетные проверки для дисков в
sladm. - Исправлена проверка CNI на обновлении.
- Для хранения конфигурации хостов теперь используются кастомные ресурсы
StacklandHostConfig.
Компонентная платформа
- Ресурсы компонентов мигрированы с
corev1.ResourceRequirementsнаv1alpha1.ResourceRequirements— унифицированы форматы описания ресурсов. - Пространства имен Object Storage добавлены в список системных, что защищает их от случайного удаления.
Identity and Access Management
- Устранено медленное появление аннотации folder-id.
- Асинхронное удаление каталогов в Identity and Access Management работает корректно.
- Исправлено удаление finalizer сервисного аккаунта, когда пространство имен находится в статусе Terminating.
- Множественные CRD
AccessBinding,ClusterAccessBinding,ProjectAccessBindingиGizmoAccessBindingкорректно отображаются в единыйAccessBindingIdentity and Access Management. - Для роли обмена OAuth-токена используется отдельная
GizmoAccessBinding— устранен конфликт имен с пользовательскими ресурсами. - Названия cluster access binding приведены к шаблону
stackland-<имя_чарта>-<короткая_роль>. - Убран лишний ingress
iam-apiпо умолчанию. iam-uberвосстанавливается из ошибочного состояния после перезагрузки узла.- Исправлен endpoint Identity and Access Management в консоли управления.
Проекты
- Исправлено удаление
ProjectNamespaceи связанного пространства имен при ручном удалении черезkubectl. - Исправлено пропадание пространства имен при переключении флага
ownedByNamespaceи удалении PNS. - Запрещено имя проекта
project. - Устранено переполнение длины поля
managed-by.
Managed Service for ClickHouse®
- Увеличен
max_concurrent_queriesдля небольших кластеров. - Заданы дефолтные ресурсы для sidecar-контейнеров.
- Восстановлена возможность удаления кластера без секрета суперпользователя.
- Исправлены проверки Kyverno для установки ClickHouse® и Keeper.
- Убран лишний порт у sidecar
accesscontroller. - Устраняются ошибки очистки при удалении кластера — лишние Job удаляются.
- Дашборды ClickHouse® объединены; починен дашборд резервных копий.
Managed Service for PostgreSQL
- Подняты слишком низкие лимиты оператора WAL-G.
- Исправлено отображение версии в образах PostgreSQL: образы с тегами 15 и 16 фактически содержали PostgreSQL 17. Фактическая версия баз данных не изменяется. Если в манифестах указана версия 15 или 16, обновите ее на 17. Подробнее см. в разделе Некорректное отображение версии PostgreSQL в образах.
DataLens
- При несовпадении сервисных аккаунтов access-ключа возвращается корректная ошибка.
- Удалены устаревшие ключи секрета
api-key-*. - Конфигурация по умолчанию — один инстанс PostgreSQL для GA.
SpeechSense
- Исправлен генератор паролей.
- Исправлена генерация имени бакета при использовании внешнего S3.
Мониторинг и логирование
- Уменьшено потребление памяти
kube-state-metrics— устранен OOM. - Исправлена настройка
retentionSizeдля Prometheus. - Восстановлено отключение HWM.
- Дефолтные алерты по системным метрикам приведены к рабочему виду.
- Grafana использует правильную версию приложения Loki.
- Loki берется локально, без загрузки внешнего приложения.
Интерфейс
- Санитизация имен ресурсов ClickHouse® под RFC 1123.
- Устранен WebSocket idle timeout в терминале пода.
- Права RBAC на запуск shell-терминала пода расширены до необходимых.
OwnerReferenceна секрете пользователя ClickHouse® проставляется корректно.- Восстановлены флаги переопределения шардов при редактировании кластера ClickHouse®.
- Форма создания кластера PostgreSQL корректно передает параметр
fromBackup. - Кнопка создания резервной копии скрывается для кластеров без настроек резервного копирования.
- Восстановлен параметр
withHeaderв таблице объектов S3. - Улучшена сортировка объектов в бакете, тексты и UX-элементы работы с S3-бакетами.
- После редактирования бакета выполняется редирект на страницу деталей, а не на список.
- Ошибка в URL валидатора issuer снабжена понятным сообщением.
- Валидация формы каталогов Iceberg REST Catalog приведена к консистентному виду.
- В формах Iceberg REST Catalog и Managed Service for Trino устранены ошибки валидации и сохранения.
- Исправлена обработка неограниченного значения
sinceSecondsв фильтре логов пода. - В формах пространств имен исправлены тексты и валидация.
- Корректная работа переключателя
scheduledBackupEnabledдля кластеров PostgreSQL. - Форма создания кластера не создает «сироту» superuser-secret при неудаче.
- Обработка ошибок в Auth-UI улучшена, локализованы сообщения.
- Обновлены страница Kubeconfig, тексты в формах проектов и пространств имен.
- Хлебные крошки, редиректы при отсутствии пространства имен, единый провайдер избранного, единый способ отображения пути и имени проекта.
Что нового в Stackland 26.1.5
В версии 26.1.5 Stackland исправлены проблемы установки и обновления кластера, связанные с релизными образами Talos и проверкой версии ОС.
Решенные проблемы
Установка и обновление кластера
Исправлена проверка версии Talos при обновлении: sladm сравнивает полную строку версии, включая сборку ядра Stackland, чтобы корректно определять устаревшие узлы.
Что нового в Stackland 26.1.4
В версии 26.1.4 Stackland обновлена базовая сборка Talos.
Улучшения
Установка и обновление кластера
Используется ядро Linux 6.12.85‑lvc19, устраняющее уязвимость CVE‑2026‑31431 (Copy Fail).
Что нового в Stackland 26.1.3
В версии 26.1.3 Stackland представлены улучшения стабильности установки и обновления кластера, обновления интерфейса и исправления в управляемых сервисах баз данных.
Улучшения
Managed Service for PostgreSQL
- Добавлена поддержка версий PostgreSQL для 1С — соответствующие версии теперь доступны в форме создания кластера.
- Унифицирован интерфейс управления резервным копированием между формами создания и редактирования кластера: переключатель резервного копирования, расписания и срока хранения работают одинаково.
- В форме просмотра кластера поля настроек резервного копирования отображаются только для чтения.
- Заданы реквесты и лимиты ресурсов для контейнеров кластера PostgreSQL.
Managed Service for Apache Kafka®
Заданы реквесты и лимиты ресурсов для контейнеров UserOperator, TopicOperator, CruiseControl и Exporter.
Managed Service for ClickHouse®
Заданы ресурсы по умолчанию для sidecar-контейнеров.
Установка и обновление кластера
- Проверки дисков теперь учитывают, что часть блочных устройств — это LVM-тома, и проверяют суммарный размер дисков для данных, а не каждого диска по отдельности. Для узлов control-plane сумма дата-дисков не проверяется.
- В процессе обновления используются образы расширений из локального реестра вместо повторной загрузки из внешнего реестра.
- Конфигурация хостов кластера переведена на новый кастомный ресурс
StacklandHostConfig.
Решенные проблемы
Безопасность
Усилены ограничения на выставление Pod Security Admission лейблов на пространствах имен — теперь это разрешено только администраторам кластера.
Проекты
Исправлено удаление ProjectNamespace и связанного каталога в Identity and Access Management при удалении пространства имен, созданного вручную через kubectl.
Установка и обновление кластера
- Исправлено зависание установки Talos при добавлении узлов в baremetal-кластер из-за «полуоткрытых» TCP-соединений после перезагрузки узла.
- Исправлен плавающий сбой наливки кластера на этапе обновления узлов (
Upgrade failed: system is still outdated). - Улучшена обработка ошибок реконсиляции в
sladm: реконсиляция больше не прерывается на восстанавливаемых ошибках.
Managed Service for PostgreSQL
- Исправлено имя секрета суперпользователя в конфигурации Performance Diagnostics.
- Исправлен конфликт портов между сайдкарами резервного копирования и Performance Diagnostics — теперь обе функции можно использовать одновременно.
- Исправлено возобновление расписания резервного копирования при возвращении расписания в спецификацию кластера.
- Исправлена передача параметра
fromBackupв форме создания кластера при восстановлении из резервной копии. - Исправлена обработка переключателя расписания резервного копирования в форме создания кластера.
- Обновлены образы
cloudnative-pgиpg-perfdiag.
Managed Service for ClickHouse®
- Исправлено возобновление расписания резервного копирования при возвращении расписания в спецификацию кластера.
- Удален лишний порт у sidecar-контейнера
accesscontroller.
Что нового в Stackland 26.1.0
В версии 26.1.0 Stackland переходит в стадию General Availabilty. Представлены новые возможности и улучшения, которые повышают удобство работы с платформой и расширяют ее функциональность.
Важные изменения
- Добавлена поддержка проектов — логических единиц организации ресурсов для управления пространствами имен, доступом и квотами на уровне команды или приложения.
- Добавлен компонент DataLens — инструмент для визуализации и анализа данных.
- Добавлен компонент SpeechSense — инструмент для анализа голосовых и текстовых коммуникаций.
- Интегрирован Yandex Object Storage. Компонент переименован из
yandex-object-storageвstorage. - Реализовано обновление существующего кластера.
- Реализовано автоматическое создание классов хранения по типам дисков (HDD, SSD, NVMe, прочие). Все диски, кроме установочных, добавляются в один из классов и доступны для хранения данных сразу после установки Stackland.
- Изменен формат установочного файла конфигурации.
- Драйвер NVIDIA® обновлен до версии 580.126.
Новые возможности
Identity and Access Management: поддержка Active Directory
Добавлена поддержка синхронизации пользователей и групп из Active Directory. Основные возможности:
- Автоматическое создание пула пользователей (userpool) при настройке синхронизации.
- Поддержка LDAPS для безопасного подключения к контроллеру домена.
- Настройка маппинга атрибутов пользователей и групп.
- Управление поведением при удалении пользователя из AD (блокировка или удаление).
Managed Service for PostgreSQL: диагностика производительности
Добавлена функция Performance Diagnostics для кластеров Managed Service for PostgreSQL. Функция позволяет собирать и визуализировать статистику производительности SQL-запросов и активности сессий. Данные отображаются на дашборде Grafana.
DataLens
Добавлен компонент DataLens — инструмент для визуализации и анализа данных. Компонент позволяет создавать интерактивные дашборды и отчеты, подключаться к различным источникам данных и делиться результатами анализа с командой.
SpeechSense
Добавлен компонент SpeechSense — инструмент для анализа голосовых и текстовых коммуникаций. Компонент позволяет обрабатывать записи разговоров и текстовые диалоги для оценки качества обслуживания и выявления проблемных зон.
Обновление кластера
В интерфейсе добавлена форма обновления кластера с возможностью выбора версии из списка доступных релизов. Добавлена команда sladm validate для предварительной проверки конфигурации перед установкой или обновлением. Команда выполняет валидацию конфигурационного файла и проверку доступности узлов. Установка кластера не начнется, если она точно невозможна.
Улучшения
Улучшения интерфейса
- В диалогах управления компонентами отображаются понятные имена (displayName) вместо внутренних идентификаторов.
- Добавлена функция перехода к последнему посещенному проекту.
- Добавлено всплывающее окно подтверждения выхода пользователя.
- Добавлен уровень доступа «Участник проекта» (projectMember).
- Заблокировано удаление проекта в состоянии завершения (terminating).
- Улучшена валидация формы создания проекта.
- Обновлена тема оформления страницы Kubeconfig.
Документация
- Добавлены разделы «Проекты» и «Ресурсная модель» в концепции.
- Добавлена документация компонента SpeechSense.
- Добавлена документация компонента DataLens.
- Добавлена документация по дисковой подсистеме и ее диагностике.
- Добавлена документация по обновлению кластера.
- Добавлена инструкция по диагностике производительности Managed Service for PostgreSQL.
- Расширена документация по проектам: управление пространствами имен, роли, квоты.
- Обновлен раздел быстрого старта.
- Обновлен раздел «Управление доступом».
Решенные проблемы
- Исправлена проблема с кешем AccessService в Identity and Access Management при создании или изменении OAuthClient.
- Исправлена область наблюдения sidecar manager в Managed Service for ClickHouse® — теперь отслеживаются только поды текущего кластера.
- Исправлены права доступа сервисного аккаунта sidecar в Managed Service for ClickHouse®.
- Исправлено отображение имени компонента Object Storage в интерфейсе.
- Исправлена конфигурация класса хранения по умолчанию в манифестах Managed Service for ClickHouse®.
- Исправлена обработка пустых значений в числовых полях форм интерфейса.
- Исправлены тексты и валидация в форме создания проекта.
Что нового в Stackland 0.5.0
В версии 0.5.0 Stackland представлены новые возможности и улучшения, которые повышают удобство работы с платформой и расширяют ее функциональность.
Новые возможности
Примечание
Из-за большого объема компонентов в Stackland 0.5.0 установка может занимать больше времени. Рекомендуем увеличить таймаут по умолчанию в sladm до 3 часов, добавив ключ --installation-timeout 3h.
Важно
Перед установкой необходимо затереть lvm-разделы на дисках для хранения данных. Используйте команду вида:
nvme format -s 1 --force /dev/nvme0n1
«Поддержка NVIDIA® GPU»
Добавлен компонент «Поддержка NVIDIA® GPU» — инструмент для управления GPU-ресурсами в кластере Stackland. Компонент автоматизирует развертывание и настройку драйверов NVIDIA®, device plugin и других компонентов, необходимых для работы с GPU. Для мониторинга состояния GPU-ресурсов добавлены дашборды Grafana.
Identity and Access Management
Добавлен компонент Identity and Access Management — система управления идентификацией и доступом. Компонент обеспечивает централизованное управление пользователями, группами и правами доступа. Основные возможности:
- Поддержка SAML-федераций.
- AWS-совместимые ключи доступа (AccessKeys) для программного доступа к сервисам.
- OAuth-клиенты для интеграции приложений.
- Интеграция Grafana с Identity and Access Management OAuth для единой точки аутентификации.
Улучшения
Защита от удаления
Для кластеров и ресурсов баз данных добавлена защита от случайного удаления:
- кластеры Managed Service for PostgreSQL;
- кластеры и топики Managed Service for Apache Kafka®;
- кластеры Managed Service for ClickHouse®.
Managed Service for ClickHouse®
- Добавлен автотюнер для автоматической оптимизации настроек кластера.
- Добавлена проверка доступности хранилища перед созданием и удалением резервных копий.
Managed Service for Apache Kafka®
Упрощен выбор ACL-ролей в форме создания и редактирования пользователя.
Managed Service for PostgreSQL
Улучшен UX диалога с информацией о подключении к кластеру.
Улучшения интерфейса
- Добавлена возможность изменять ширину столбцов в таблицах.
- Добавлена блокировка отключения компонента при наличии активных ресурсов.
- Улучшен диалог подтверждения удаления.
- Добавлена таблица участников групп Identity and Access Management.
- На странице Policy Manager добавлены вкладки Mutes и Reports.
Решенные проблемы
- Исправлена проблема с внутренним FQDN для Managed Service for ClickHouse®.
- Исправлена валидация длины имени кластера Managed Service for ClickHouse® при восстановлении из резервной копии.
- Исправлена критическая ошибка обработки IPv6-адресов.
- Исправлена проблема с удалением правила iptables локального реестра на VMware.
- Исправлена проблема совместимости, приводящая к навозможности развернуть Cilium на некоторых конфигурациях ESXi / NSX.
Что нового в Stackland 0.4
В версии 0.4 Stackland представлены новые возможности и улучшения, которые повышают удобство работы с платформой и расширяют ее функциональность.
Новые возможности
Managed Service for ClickHouse®
Добавлен компонент Managed Service for ClickHouse® — управляемый сервис для работы с открытой колоночной СУБД ClickHouse®. Компонент упрощает развертывание и обновление кластера баз данных, обеспечивает отказоустойчивость через репликацию и шардирование, а также предоставляет инструменты для резервного копирования и мониторинга. С помощью Managed Service for ClickHouse® можно создавать и восстанавливать кластеры с помощью кастомного ресурса ClickhouseCluster, создавать разовые резервные копии с помощью кастомного ресурса ClickhouseBackup, настраивать репликацию данных между хостами для обеспечения высокой доступности и использовать шардирование для горизонтального масштабирования и распределения нагрузки.
Policy Manager
- Добавлен компонент Policy Manager — инструмент для проверки ресурсов Kubernetes на соответствие политикам безопасности. Компонент генерирует отчеты в формате OpenReports. Policy Manager поддерживает два пресета политик: baseline (базовый стандарт безопасности Kubernetes для подов) и restricted (защищенный стандарт для критически важных приложений). Выбрать пресет политик кластера по умолчанию можно с помощью кастомного ресурса
PolicyManagerConfig, а активировать дополнительный пресет — с помощью ресурсаClusterPolicySet. Для временного или постоянного отключения уведомлений о нарушении конкретных политик используется ресурсClusterPolicyMute. - Для Policy Manager реализован графический интерфейс — с его помощью можно просматривать отчеты, выбирать используемые пресеты политик, пользоваться интерактивным YAML-редактором, устанавливать и задавать продолжительность мьютов.
- Обработка состояний и обновления статусов ресурсов в Policy Manager оптимизированы для повышения производительности и снижения нагрузки на кластер.
- Обновлена версия policy-reporter — компонента, отвечающего за сбор и отображение отчетов о нарушениях политик.
Мониторинг оборудования
Добавлен модуль мониторинга оборудования — инструмент для отслеживания состояния физического оборудования кластера. Модуль собирает данные из логов ядра, файловой системы sysfs и SMART-данных дисков. Метрики и уведомления о состоянии оборудования доступны на дашборде Grafana Hardware Monitoring.
Улучшения
Stackland Diagnostic Tool
Добавлена возможность сбора информации про следующие сущности:
- storageClass;
- ingressClass;
- clusterIssuer;
- PVC;
- statefulset;
- ingress;
- сертификаты cert-manager (без секретов);
- конфигурации вебхуков.
Базы данных
- Для Managed Service for ClickHouse® добавлены ресурсы по умолчанию, которые автоматически применяются при создании кластера.
- Для Managed Service for PostgreSQL добавлены ресурсы по умолчанию для кластера и пулеров подключений.
- Исправлена проблема с бесконечной реконсиляцией компонента Managed Service for PostgreSQL.
Брокер сообщений
Для Managed Service for Apache Kafka® добавлены ресурсы по умолчанию, которые автоматически применяются при создании кластера.
Решенные проблемы
- Исправлена проблема с внутренним FQDN для Managed Service for ClickHouse®.
- Улучшена обработка статуса компонента Managed Service for PostgreSQL для предотвращения лишних операций обновления.
- Исправлен баг с ранним истечением срока действия refresh-токена, из-за чего приходилось регулярно обновлять kubeconfig.
- Множественные мелкие исправления и улучшения.
Что нового в Stackland 0.3
В версии 0.3 Stackland представлены новые возможности и улучшения, которые повышают удобство работы с платформой и расширяют ее функциональность.
Важные изменения
- Обновлена спецификация Managed PostgreSQL. Для работы используйте примеры из текущей версии документации.
Новые возможности
- Добавлен компонент Managed Service for Apache Kafka®, который позволяет создавать очереди сообщений для обмена данными между сервисами.
- Введена роль
combinedдля сервера. Она объединяет функцииcontrol-planeиworker, благодаря чему минимальный размер отказоустойчивого кластера сократился до трех серверов. - Поддерживаются серверы с единственным диском для роли
control-plane, что удобно при работе с небольшими кластерами. - Можно указать время для восстановления кластера PostgreSQL — кластер будет приведен к состоянию на выбранный момент в прошлом.
Улучшения
- Оптимизирована система наименований системных компонентов.
- В Grafana добавлены дашборды для Storage и Object Storage.
Улучшения интерфейса
- В разделе Управление доступом появились вкладки Привязки ролей и Кластерные привязки ролей.
- В разделе Рабочая нагрузка появились вкладки Реплики, DaemonSets и CronJobs.
- В разделе Системный дашборд реализована timeline-фильтрация.
- Появилась возможность добавлять проекты в избранное.
- Появилась возможность выбирать язык интерфейса.
- В интерфейсе отображается информация об отказоустойчивости кластера PostgreSQL.
Решенные проблемы
- Реализовано сжатие статических файлов — время первой загрузки сократилось на 0,3–0,4 секунды.
- Исправлено отображение имени ключа на странице обзора.
- Улучшено отображение информации об ошибке: теперь при попытке создать ключ доступа без бакетов выводится понятное сообщение.
- Устранена ошибка, из-за которой при попытке удалить непустой бакет отображалось сообщение об успешном удалении.