Confidential Containers
v0.22.0SecurityConfidential Containers v0.22.0은 Trustee 관리 토큰 인증(관리자 비공개 키 대체), 다수의 CAA 및 RVPS 컴포넌트 제거, Verifier·스토리지 백엔드·헬스 모니터링 기능 확대를 포함하는 기능 릴리스입니다.
breakingTrustee 관리 인증이 관리자 토큰을 필수화
Trustee KBS 클라이언트가 관리자 비공개 키 대신 관리자 토큰으로 호출되도록 변경됩니다. v0.22.0에서는 관리자 비공개 키 인증이 더 이상 지원되지 않습니다. Trustee 관리 작업을 수행하는 KBS 클라이언트는 업그레이드 시점 또는 그 이전에 토큰 기반 인증으로 전환해야 합니다.
breakingCAA Docker 공급자 제거
CAA Docker 공급자가 v0.22.0에서 제거되었습니다. 이 공급자를 사용하는 배포는 대체 컨테이너 이미지 소스 또는 증명 방식으로 전환해야 합니다.
breakingFedora 기반 CAA podvm 이미지 제거
Fedora 기반의 mkosi 빌드 CAA podvm 이미지가 v0.22.0에서 제거되었습니다. 이 이미지를 사용하는 배포는 대체 podvm 이미지로 마이그레이션해야 합니다.
breakingPacker 빌드 CAA podvm 이미지 제거
Packer 빌드 CAA podvm 이미지가 v0.22.0에서 제거되었습니다. 이 이미지를 사용하는 배포는 대체 podvm 이미지로 마이그레이션해야 합니다.
breakingCAA csi-wrapper 컴포넌트 제거
CAA csi-wrapper 컴포넌트가 v0.22.0에서 제거되었습니다. 이 컴포넌트에 의존하는 배포 또는 구성을 업데이트해야 합니다.
breakingIn-toto 참조값 추출기 RVPS에서 제거
In-toto 참조값 추출기가 v0.22.0에서 RVPS에서 제거되었습니다. In-toto 참조값 추출에 의존하는 워크플로우는 재구성 또는 대체가 필요합니다.
주요 변경 (8)
- 파괴적 변경: Trustee 관리 인증이 관리자 비공개 키에서 관리자 토큰으로 변경.
- 파괴적 변경: CAA Docker 공급자, csi-wrapper 컴포넌트, 및 mkosi/Packer 빌드 CAA podvm 이미지 제거.
- 파괴적 변경: RVPS의 In-toto 참조값 추출기 제거.
- Trustee Helm Chart 도입으로 배포 간소화.
- Intel verifier가 오프라인/에어갭 검증 자료 지원; QCNL 라이브러리 의존성 제거.
- Trustee에 Redis/Valkey 스토리지 백엔드 및 AWS Secrets Manager 리소스 백엔드 추가.
- RVPS·AS·KBS에 gRPC Health 엔드포인트와 /healthz API 추가; 증명 토큰에 발급자 클레임 포함, JWKS 엔드포인트로 서명 키 공개.
- Hygon DCU verifier가 다중 디바이스 지원; s390x verifier가 보고서 데이터에 SHA-512 사용으로 전환.
조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 브레이킹 체인지 같은 것들입니다.