Tarantool CE/EE Documentation portal logo
Помощь
Обновлена 15 сентября 2026 г. в 08:55

Tarantool Cluster Manager 1.11

Дата выпуска: 15 сентября 2026 г.

Последний выпуск в серии: 1.11.0

В TCM 1.11.0 расширены возможности первоначальной настройки — теперь пользователей с несколькими секретами, включая секреты типа token, можно создавать уже на этапе начальной загрузки. Добавлена защита конфигурации кластера на уровне отдельных файлов (Key ACL), раздельная подпись конфигурации для каждого кластера и поддержка создания статических кластеров TCM из готовой YAML-конфигурации — как через конфигурацию, так и через Web UI. Расширены возможности экспорта конфигурации: появился обработчик /api/config/export, страница TCM configuration и CLI-команда tcm config export. Журналы аудита и syslog переведены на формат RFC 5424, а управление методами аутентификации вынесено в отдельный административный раздел. Кроме того, в разделе TQE добавлена поддержка новой роли хранилища, а поддержка секции addon прекращена. В релиз также вошёл ряд исправлений в разделы Stateboard, TQE, миграциях, обработчиках (workers) и хранилище.

Пользователи с несколькими секретами при начальной загрузке

Теперь при первом запуске TCM можно создать пользователя сразу с несколькими секретами через поле initial-settings в конфигурации, указав для каждого секрета описание с помощью поля secret-description или CLI-флага --secret-description команды ./tcm user add. Также добавлена поддержка секретов типа token — как через CLI-команду ./tcm user add, так и через initial-settings.

Новый способ создания пользователей с большим количеством секретов:

- fullname: Administrator    id: 22200000-0000-0000-0000-000000000003    description: "System administrator"    secrets:      - public-key: alice-public-key-2024        secret-type: password        secret-key: SecurePassword123!@#        secret-description: Alice's password      - secret-type: ldap        public-key: alice-ldap-key-2024        secret-description: Alice's ldap    role-ids:      - 20000000-0000-0000-0000-000000000001    clusters:      - 20000000-0000-0000-0000-000000000001:cluster.stateboard.read:true      - 20000000-0000-0000-0000-000000000002:cluster.stateboard.read:true      - 20000000-0000-0000-0000-000000000003:cluster.stateboard.read:true

Пофайловый контроль доступа к конфигурации кластера

Добавлен Key ACL — возможность ограничивать доступ к отдельным файлам конфигурации кластера для каждого пользователя, с раздельными правами на чтение и запись. Key ACL включается независимо от обычного ACL для spaces/funcs: флаг Use Key Access Control List (Key ACL) находится рядом с существующим переключателем Use ACL при назначении кластера пользователю.

После включения в разделе Clusters → ACL при создании записи выберите тип Key с помощью переключателя Space / Func / Key — укажите пользователя, кластер, имя файла и нужные права. Для типа Key поле Name заменяется на File name, а флажок Execute недоступен.

Как это работает:

  • Файлы без явной записи ACL недоступны на чтение и запись.
  • Недоступно создание новых файлов конфигурации.
  • Можно создать запись с подстановочным именем файла * — она применяется ко всем файлам без точного совпадения.
  • Файлы без прав на чтение не отображаются в списке.
  • Файлы без прав на запись открываются в режиме только для чтения.

Подпись конфигурации и статические кластеры

Добавлена возможность настраивать подпись конфигурации отдельно для каждого кластера (опции security.integrity-check и security.signature-private-key-file в initial-settings.clusters при создании кластера через конфигурацию TCM, либо в UI при редактировании кластера), что позволяет каждому кластеру использовать собственный ключ и работать в смешанных средах как с включённой, так и с отключённой проверкой целостности. Для самой конфигурации TCM теперь используется отдельный ключ подписи. Повышена безопасность — теперь TCM немедленно блокируется, если включена проверка целостности (security.integrity-check: true) и проверка подписи завершается ошибкой.

Добавлен также мониторинг целостности всех защищённых хранилищ данных: система автоматически проверяет цифровые подписи при любом изменении данных и блокирует доступ при обнаружении нарушений целостности.

Появилась конфигурация статического провайдера, позволяющая создавать кластер TCM на основе предоставленной YAML-конфигурации. Возможности такого кластера ограничены: пользователь не может изменять конфигурацию в Web UI, изменения конфигурации не отслеживаются, применение и получение миграций недоступны, а кластер всегда отображается как успешно мигрированный. В окне создания и редактирования кластера для этого добавлена опция провайдера from configuration с редактором кода — статические кластеры теперь можно создавать и редактировать в UI так же, как и другие типы хранилищ.

Экспорт конфигурации

В TCM появилась возможность экспортировать конфигурацию. Экспортированная конфигурация теперь начинается с предупреждающего комментария, в котором перечислены удалённые учётные данные и поля, которые необходимо заполнить перед использованием конфигурации. Расширен и список скрываемых полей — имена пользователей и пароли хранилища, имена пользователей кластера, security.bootstrap-password, security.bootstrap-api-token и test.login-credentials теперь заменяются заглушками, а security.encryption-key, security.encryption-key-file и security.signature-private-key-file полностью исключаются из экспортируемого файла. Появилась возможность экспортировать конфигурацию из хранилища — раньше такой экспорт не поддерживался; если версия Tarantool не позволяет это сделать, отображается информативное сообщение с указанием её обновить.

Экспортировать конфигурацию со скрытыми паролями пользователей теперь можно не только через CLI, но и через Web UI: добавлен обработчик для экспорта конфигурации по пути /api/config/export, а в разделе Tools появилась страница TCM configuration с возможностью экспорта конфигурации TCM через UI.

Флаги CLI-команды tcm config export:

  • --output, -o: путь к файлу конфигурации; по умолчанию — stdout.

RFC 5424 в аудите и логировании

Протокол журнала аудита теперь формирует записи в формате RFC 5424 вместо прежнего JSON-payload с префиксом CEE. Поддерживаются как датаграммный, так и потоковый транспорт — в потоковом режиме каждый кадр завершается символом перевода строки согласно RFC 6587. В том же формате RFC 5424 теперь формируются и записи вывода логов через syslog.

Управление методами аутентификации

Управление методами аутентификации вынесено из настроек пользователя в отдельный административный интерфейс — раздел SettingsAuthentication Methods с улучшенным UI/UX. Доступ теперь ограничен администраторами с правом admin.users.write, что обеспечивает более чёткое разделение ответственности и усиливает контроль безопасности.

Новая роль TQE-хранилища

Добавлена поддержка новой роли TQE — roles.tqe-storage.

Обновления раздела Stateboard

На Stateboard появилась кольцевая диаграмма версий модулей, которая отображает версии каждого модуля по экземплярам и подсвечивает предупреждением те из них, чьи версии расходятся. Сегмент модуля на диаграмме и иконка в её центре окрашиваются жёлтым, если модуль представлен разными версиями на разных экземплярах или отсутствует хотя бы на одном из них; при наведении на диаграмму открывается таблица со списком модулей и их версий, где отсутствующие версии помечены как missing, а строки с расхождением тоже подсвечены. Дополнительно боксы экземпляров в списке окрашиваются жёлтым при обнаружении расхождения версий модулей и зелёным — когда всё согласовано. Несоответствия версий определяются по всему кластеру целиком.

Кроме того, в Web UI добавлены значок ребалансировщика и функция поиска — это позволяет пользователям легко находить узлы ребалансировщика в больших кластерах с помощью фильтра is:rebalancer.

Вложенные пути конфигурации и обязательные ID

Добавлена поддержка создания файлов конфигурации кластера по вложенным путям (например, /cluster/config/creds). Конфигурация initial-settings дополнена обязательными ID для пользователей, ролей и элементов ACL.

Поддержка секции addon прекращена

Поддержка секции addon для расширений ТСМ прекращена — инициализация addon больше не выполняет никаких действий.

Исправлено

  • Ошибка проверки пароля пользователя при начальной загрузке, вызванная тем, что политика паролей применялась уже после создания пользователя.
  • Ошибка проверки политики паролей при создании и обновлении секретов пользователя.
  • Ошибка подключения к TLS-кластеру, в котором пароль хранится в файле, — конфигурация с файлом пароля теперь обрабатывается корректно.
  • Предупреждения, возникавшие после нажатия кнопки Start All Tarantool: распознаватель StartAllTarantool больше не закрывает соединения, взятые из пула кластера.
  • Проблемы синхронизации кэша кодека при обновлении параметров целостности кластера.
  • Ошибка, из-за которой конфигурации кластера могли выдаваться в разном порядке.
  • Ошибка на странице метрик TQE, из-за которой при выборе метрики не отображался соответствующий график.
  • Ошибка при получении метрик кластера, если какая-либо конфигурация находилась в состоянии черновика.
  • Ошибка, из-за которой список миграций не обновлялся при переключении на отключённый кластер.
  • Ошибка, из-за которой отображалось уведомление об успехе, если одна миграция применилась успешно, а вторая — с ошибкой; теперь пользователь также видит сообщение о том, что применить следующие миграции нельзя, пока не будут исправлены ошибочные.
  • Предупреждения, возникавшие при включённой аутентификации etcd: префикс обработчика мог быть не указан в конфигурации, из-за чего запросы направлялись в обычно запрещённый корень etcd.
  • Ошибка, из-за которой системные спейсы отображались в статистике бакетов Stateboard; также добавлена сортировка экземпляров и спейсов.
  • Ошибка, из-за которой при повторном открытии панели ответа сам ответ исчезал.