Tarantool Cluster Manager 1.11
Дата выпуска: 15 сентября 2026 г.
Последний выпуск в серии: 1.11.0
В TCM 1.11.0 расширены возможности первоначальной настройки — теперь
пользователей с несколькими секретами, включая секреты типа token,
можно создавать уже на этапе начальной загрузки. Добавлена защита
конфигурации кластера на уровне отдельных файлов (Key ACL), раздельная
подпись конфигурации для каждого кластера и поддержка создания
статических кластеров TCM из готовой YAML-конфигурации — как через
конфигурацию, так и через Web UI. Расширены возможности экспорта
конфигурации: появился обработчик /api/config/export, страница TCM
configuration и CLI-команда tcm config export. Журналы аудита и
syslog переведены на формат RFC 5424, а управление методами
аутентификации вынесено в отдельный административный раздел. Кроме
того, в разделе TQE добавлена поддержка новой роли хранилища, а поддержка секции addon
прекращена. В релиз также вошёл ряд исправлений в разделы Stateboard, TQE,
миграциях, обработчиках (workers) и хранилище.
Теперь при первом запуске TCM можно создать пользователя сразу с
несколькими секретами через поле initial-settings в конфигурации,
указав для каждого секрета описание с помощью поля
secret-description или CLI-флага --secret-description команды
./tcm user add. Также добавлена поддержка секретов типа token —
как через CLI-команду ./tcm user add, так и через initial-settings.
Новый способ создания пользователей с большим количеством секретов:
- fullname: Administratorid: 22200000-0000-0000-0000-000000000003description: "System administrator"secrets:- public-key: alice-public-key-2024secret-type: passwordsecret-key: SecurePassword123!@#secret-description: Alice's password- secret-type: ldappublic-key: alice-ldap-key-2024secret-description: Alice's ldaprole-ids:- 20000000-0000-0000-0000-000000000001clusters:- 20000000-0000-0000-0000-000000000001:cluster.stateboard.read:true- 20000000-0000-0000-0000-000000000002:cluster.stateboard.read:true- 20000000-0000-0000-0000-000000000003:cluster.stateboard.read:true
Добавлен Key ACL — возможность ограничивать доступ к отдельным файлам конфигурации кластера для каждого пользователя, с раздельными правами на чтение и запись. Key ACL включается независимо от обычного ACL для spaces/funcs: флаг Use Key Access Control List (Key ACL) находится рядом с существующим переключателем Use ACL при назначении кластера пользователю.
После включения в разделе Clusters → ACL при создании записи выберите тип Key с помощью переключателя Space / Func / Key — укажите пользователя, кластер, имя файла и нужные права. Для типа Key поле Name заменяется на File name, а флажок Execute недоступен.
Как это работает:
- Файлы без явной записи ACL недоступны на чтение и запись.
- Недоступно создание новых файлов конфигурации.
- Можно создать запись с подстановочным именем файла
*— она применяется ко всем файлам без точного совпадения. - Файлы без прав на чтение не отображаются в списке.
- Файлы без прав на запись открываются в режиме только для чтения.
Добавлена возможность настраивать подпись конфигурации отдельно для
каждого кластера (опции security.integrity-check и
security.signature-private-key-file в initial-settings.clusters
при создании кластера через конфигурацию TCM, либо в UI при
редактировании кластера), что позволяет каждому кластеру
использовать собственный ключ и работать в смешанных средах как с
включённой, так и с отключённой проверкой целостности. Для самой
конфигурации TCM теперь используется отдельный ключ подписи. Повышена
безопасность — теперь TCM немедленно блокируется, если включена
проверка целостности (security.integrity-check: true) и проверка
подписи завершается ошибкой.
Добавлен также мониторинг целостности всех защищённых хранилищ данных: система автоматически проверяет цифровые подписи при любом изменении данных и блокирует доступ при обнаружении нарушений целостности.
Появилась конфигурация статического провайдера, позволяющая создавать
кластер TCM на основе предоставленной YAML-конфигурации. Возможности
такого кластера ограничены: пользователь не может изменять
конфигурацию в Web UI, изменения конфигурации не отслеживаются,
применение и получение миграций недоступны, а кластер всегда
отображается как успешно мигрированный. В окне создания и
редактирования кластера для этого добавлена опция провайдера from configuration с редактором кода — статические кластеры теперь можно
создавать и редактировать в UI так же, как и другие типы хранилищ.
В TCM появилась возможность экспортировать конфигурацию. Экспортированная
конфигурация теперь начинается с предупреждающего комментария, в
котором перечислены удалённые учётные данные и поля, которые
необходимо заполнить перед использованием конфигурации. Расширен и
список скрываемых полей — имена пользователей и пароли хранилища,
имена пользователей кластера, security.bootstrap-password,
security.bootstrap-api-token и
test.login-credentials теперь заменяются заглушками, а
security.encryption-key, security.encryption-key-file и
security.signature-private-key-file полностью исключаются из
экспортируемого файла. Появилась возможность экспортировать
конфигурацию из хранилища — раньше такой экспорт не поддерживался; если
версия Tarantool не позволяет это сделать, отображается информативное
сообщение с указанием её обновить.
Экспортировать конфигурацию со скрытыми паролями пользователей теперь
можно не только через CLI, но и через Web UI: добавлен обработчик для
экспорта конфигурации по пути /api/config/export, а в разделе Tools
появилась страница TCM configuration с возможностью экспорта
конфигурации TCM через UI.
Флаги CLI-команды tcm config export:
--output, -o: путь к файлу конфигурации; по умолчанию —stdout.
Протокол журнала аудита теперь формирует записи в формате RFC 5424
вместо прежнего JSON-payload с префиксом CEE. Поддерживаются как
датаграммный, так и потоковый транспорт — в потоковом режиме каждый
кадр завершается символом перевода строки согласно RFC 6587. В том же
формате RFC 5424 теперь формируются и записи вывода логов через
syslog.
Управление методами аутентификации вынесено из настроек пользователя в
отдельный административный интерфейс — раздел Settings → Authentication
Methods с улучшенным UI/UX. Доступ теперь ограничен администраторами с
правом admin.users.write, что обеспечивает более чёткое разделение
ответственности и усиливает контроль безопасности.
Добавлена поддержка новой роли TQE — roles.tqe-storage.
На Stateboard появилась кольцевая диаграмма версий модулей, которая
отображает версии каждого модуля по экземплярам и подсвечивает
предупреждением те из них, чьи версии расходятся. Сегмент модуля на
диаграмме и иконка в её центре окрашиваются жёлтым, если модуль
представлен разными версиями на разных экземплярах или отсутствует хотя
бы на одном из них; при наведении на диаграмму открывается таблица со
списком модулей и их версий, где отсутствующие версии помечены как
missing, а строки с расхождением тоже подсвечены. Дополнительно
боксы экземпляров в списке окрашиваются жёлтым при обнаружении
расхождения версий модулей и зелёным — когда всё согласовано.
Несоответствия версий определяются по всему кластеру целиком.
Кроме того, в Web UI добавлены значок ребалансировщика и функция
поиска — это позволяет пользователям легко находить узлы
ребалансировщика в больших кластерах с помощью фильтра
is:rebalancer.
Добавлена поддержка создания файлов конфигурации кластера по вложенным путям (например, /cluster/config/creds).
Конфигурация initial-settings дополнена обязательными ID для пользователей, ролей и элементов ACL.
Поддержка секции addon для расширений ТСМ прекращена — инициализация addon больше не выполняет
никаких действий.
- Ошибка проверки пароля пользователя при начальной загрузке, вызванная тем, что политика паролей применялась уже после создания пользователя.
- Ошибка проверки политики паролей при создании и обновлении секретов пользователя.
- Ошибка подключения к TLS-кластеру, в котором пароль хранится в файле, — конфигурация с файлом пароля теперь обрабатывается корректно.
- Предупреждения, возникавшие после нажатия кнопки Start All Tarantool: распознаватель StartAllTarantool больше не закрывает соединения, взятые из пула кластера.
- Проблемы синхронизации кэша кодека при обновлении параметров целостности кластера.
- Ошибка, из-за которой конфигурации кластера могли выдаваться в разном порядке.
- Ошибка на странице метрик TQE, из-за которой при выборе метрики не отображался соответствующий график.
- Ошибка при получении метрик кластера, если какая-либо конфигурация находилась в состоянии черновика.
- Ошибка, из-за которой список миграций не обновлялся при переключении на отключённый кластер.
- Ошибка, из-за которой отображалось уведомление об успехе, если одна миграция применилась успешно, а вторая — с ошибкой; теперь пользователь также видит сообщение о том, что применить следующие миграции нельзя, пока не будут исправлены ошибочные.
- Предупреждения, возникавшие при включённой аутентификации etcd: префикс обработчика мог быть не указан в конфигурации, из-за чего запросы направлялись в обычно запрещённый корень etcd.
- Ошибка, из-за которой системные спейсы отображались в статистике бакетов Stateboard; также добавлена сортировка экземпляров и спейсов.
- Ошибка, из-за которой при повторном открытии панели ответа сам ответ исчезал.