Aller au contenu principal

Changelog des valeurs du chart Helm

Suivez les changements des valeurs du chart Helm de GitGuardian au fil des versions.

Dernière version : 2026.9.0

Ressources : Guide d'installation Helm | Procédures de mise à niveau

2026.9.0 vs 2026.8.0​

Nouveau :

  • Ajout du bloc GGBridge (GGBridge.enabled, valeur par défaut false ; GGBridge.basePublicDomain, GGBridge.baseInternalDomain, GGBridge.bridges) pour déclarer les serveurs GitGuardian Bridge qui atteignent les sources dans des réseaux isolés, une entrée bridges par réseau. Voir GitGuardian Bridge Self-Hosted.
  • Ajout de inAppAnalytics.postgresql.applicationSchema, inAppAnalytics.postgresql.useSeparateAnalyticsSchema et inAppAnalytics.postgresql.analyticsSchema pour choisir les schémas PostgreSQL dans lesquels le job d'analytics intégré écrit. Tous non définis par défaut, ce qui conserve la disposition historique (tables GitGuardian dans public, objets intermédiaires dans analytics). Définissez-les lorsque votre base de données interdit public ou ne peut pas accorder CREATE à l'utilisateur GitGuardian. Voir Schémas d'analytics intégré.
  • Ajout de mcpServer.oauth.extraRedirectUris (valeur par défaut []) pour enregistrer les URL de callback OAuth de votre propre passerelle MCP, sous forme d'URL https:// absolues sur un hôte que vous contrôlez. Voir Se connecter via votre propre passerelle MCP.
  • Ajout de replicated.supportBundle.nodeSelector, replicated.supportBundle.tolerations, replicated.supportBundle.affinity et replicated.supportBundle.podAnnotations pour planifier le pod du support bundle, par exemple sur des nœuds avec taint, et pour empêcher les autoscalers et deschedulers de l'évincer. nodeSelector retombe sur global.nodeSelector. Voir Éviction de pod.
  • Ajout de clickhouse.objectStorage (provider : s3, gcs ou azblob, avec un bloc typé par fournisseur : endpoint, bucket, prefix, region, forcePathStyle, credentialless, existingSecret, ainsi que storageAccountUrl et containerName pour Azure). Le chart génère le fichier de configuration 00-object-storage.xml à partir de celui-ci. Laissez provider vide pour continuer à écrire manuellement clickhouse.configdFiles. Voir Stockage ClickHouse.
  • Ajout de clickhouse.backup.enabled (valeur par défaut true), clickhouse.backup.objectStorage (même structure que clickhouse.objectStorage, mais pour la destination de sauvegarde, qui doit être un bucket différent), clickhouse.backup.config.* (paramètres du sidecar en camelCase plus extraVars) et clickhouse.backup.sidecar.* (image, ressources, contexte de sécurité, variables d'environnement supplémentaires et montages de volumes). Voir Sauvegarde et restauration ClickHouse.
  • Ajout de clickhouse.serverConfig.metadataDiskKeepFreeSpaceBytes (valeur par défaut 1073741824, 1 Gio) pour refuser les écritures en dessous d'un seuil d'espace libre sur le disque des métadonnées, et clickhouse.serverConfig.extraVars pour les variables de garde-fou que vous ajoutez vous-même.
  • Ajout de clickhouse.cache (enabled, size, storageClass) pour le volume de cache du système de fichiers, et clickhouse.tls.* pour chiffrer les connexions ClickHouse avec des certificats générés par le chart, cert-manager ou fournis par l'utilisateur.

Mis à jour :

  • Le composant ClickHouse est désormais rendu par des templates de chart natifs sous la clé unique clickhouse.*, au lieu du sous-chart clickhouse-server vendorisé. La persistance, les ressources, la planification, les probes, les contextes de sécurité, configdFiles, usersdFiles, sidecars et les autres paramètres du sous-chart conservent leurs noms mais passent de clickhouse-server.* à clickhouse.*.
  • Les clés clickhouse.serverConfig sont renommées du style variable d'environnement vers le camelCase avec des valeurs typées : MAX_CONCURRENT_QUERIES devient maxConcurrentQueries: 32, PARTS_TO_DELAY_INSERT devient partsToDelayInsert: 1000, et ainsi de suite. cacheMaxSize a désormais une valeur par défaut vide et est dérivée de clickhouse.cache.size.
  • clickhouse.defaultInitContainers.volumePermissions.image pointe désormais vers gitguardian/wolfi/bash au lieu de l'image os-shell-iamguarded, qui ne pouvait pas être récupérée.
  • mcpServer.image.registry pointe désormais par défaut vers le proxy Replicated (proxy.replicated.com/proxy/gitguardian/ghcr.io) au lieu de ghcr.io.
  • Ajout de la queue team_sync à celeryWorkers.long.queues (et de la métrique d'autoscaling correspondante team_sync: 10).
  • celeryWorkers.automatic-severities.resources.requests définit désormais cpu: 100m.
  • Les valeurs par défaut de mémoire de replicated.supportBundle.resources.initContainer passent de 128Mi / 512Mi à 1Gi de requête / 4Gi de limite, de sorte que la génération du bundle ne manque plus de mémoire sur les grandes instances.
  • Ajout du worker facultatif celeryWorkers.container-registries (queue container_registries, replicas: 0, fallbackWorker: scanners).

Supprimé :

  • Suppression du bloc clickhouse-server.* : le chart échoue au rendu tant qu'il est encore présent dans vos valeurs, avec un message pointant vers le remplacement clickhouse.*.
  • Suppression de clickhouse.backupConfig (variables du sidecar en majuscules), remplacé par clickhouse.backup.config et clickhouse.backup.objectStorage.

2026.8.0 vs 2026.7.0​

Nouveau :

  • Ajout du composant clickhouse en opt-in (clickhouse.enabled, valeur par défaut false) : garde-fous de dimensionnement et paramètres de sauvegarde sous clickhouse.*, et valeurs brutes du sous-chart vendorisé sous clickhouse-server.*. Il nécessite un stockage objet que vous fournissez. Voir ClickHouse.
  • Ajout de global.emptyDir.sizeLimit pour définir un sizeLimit par défaut sur chaque volume emptyDir géré par le chart (vide n'émet aucun sizeLimit, ce qui correspond à la valeur par défaut illimitée de Kubernetes). Surcharges par volume : secretEngine.emptyDir.modelDir.sizeLimit (le bundle de modèles ML, de loin le plus volumineux des volumes de machine learning), secretEngine.emptyDir.bentomlTmp.sizeLimit, secretEngine.emptyDir.bentomlProm.sizeLimit, et logCollector.emptyDir.sizeLimit. Définissez-les si votre plateforme plafonne les volumes emptyDir.
  • Ajout du worker facultatif celeryWorkers.incidents-disk, qui consomme la queue incidents_disk pour recalculer les emplacements de secrets sur des pods dédiés avec leur propre stockage éphémère (5Gi de requête). Désactivé par défaut (replicas: 0) ; lorsqu'il est désactivé, la queue retombe sur le worker scanners. Métrique d'autoscaling {"incidents_disk":10}.

Mis à jour :

  • Ajout de la queue core_aspm à celeryWorkers.long.queues (et de la métrique d'autoscaling correspondante core_aspm: 10).

2026.7.0 vs 2026.6.0​

Nouveau :

  • Ajout du worker facultatif celeryWorkers.public-monitoring, qui consomme les queues Public Monitoring (public_monitoring, public_monitoring_historical_scan, public_monitoring_realtime_scan). Il est conditionné par le champ de licence is_public_monitoring_enabled (effectivement désactivé jusqu'à obtention de la licence) ; lorsqu'il est activé, il utilise par défaut 1 réplica, 1Gi de requête mémoire / 2Gi de limite.
  • Ajout du déploiement mcpServer en opt-in. Définissez mcpServer.enabled: true pour déployer le serveur MCP (valeur par défaut false). Lorsqu'il est activé, il exécute 1 réplica, expose un ingress sous le chemin /mcp-server de l'hôte de l'application, active le proxy OAuth et utilise l'autoscaling basé sur la latence (mcpServer.autoscaling.metrics.targetLatency). Avec le contrôleur aws_alb, il nécessite AWS Load Balancer Controller 2.14 ou ultérieur.
  • Ajout de inAppAnalytics.ephemeralStorage (enabled, size, storageClass, annotations, labels ; valeur par défaut enabled: false, size: 20Gi) pour attacher un volume éphémère dédié au pod d'analytics intégré, déplaçant les données scratch et spill de Spark hors du disque local /tmp du nœud. Empêche les échecs du job d'analytics quotidien causés par les limites de stockage éphémère du nœud sur les grands workspaces. Voir Stockage éphémère d'analytics intégré.
  • Ajout de logCollector.collectMigrationLogs (valeur par défaut true) pour également collecter les logs des Jobs hook de pre-deploy et post-deploy. Le collecteur est injecté en tant que sidecar natif, ce qui nécessite Kubernetes 1.29 ou ultérieur. Désactivez-le sur les clusters plus anciens.

Mis à jour :

  • Ajout de la métrique d'autoscaling validity_check_batch à celeryWorkers.batch.

2026.6.0 vs 2026.5.0​

Nouveau :

  • Ajout de la prise en charge de Gateway API pour l'ingress. Le nouveau ingress.routingApi (ingress (par défaut) ou gateway-api) permet de choisir entre les templates Kubernetes Ingress / IngressRoute / VirtualService / HTTPProxy / Route et Gateway API HTTPRoute + Gateway. Lorsque gateway-api est sélectionné, configurez ingress.gatewayApi.gatewayClassName et ingress.gatewayApi.gateway.* (create, name, namespace, httpListenerPort, httpsListenerPort) ; seuls les contrôleurs istio, contour et traefik sont pris en charge dans ce mode. Voir Gateway API.
  • Ajout du worker facultatif celeryWorkers.check-run-scanners — consomme la queue check_run_scan pour exécuter les check-runs basées sur le scan (limitées aux PR) sur des pods dédiés, séparés du worker scanners de scan historique. Désactivé par défaut (replicas: 0) ; lorsqu'il est désactivé, la queue check_run_scan retombe sur le worker scanners. Métrique d'autoscaling {"check_run_scan":10}, terminationGracePeriodSeconds: 1800.
  • Ajout du worker facultatif celeryWorkers.premium-scanners-retry — consomme la queue premium_repo_scan_retry et réessaie les scans de grands dépôts ayant échoué sur un pod dédié à haute mémoire. Désactivé par défaut (replicas: 0) ; lorsqu'il est désactivé, les réessais retombent sur les workers scanner classiques. Valeurs par défaut : 120Gi de requête/limite mémoire, métrique d'autoscaling {"premium_repo_scan_retry":1}, terminationGracePeriodSeconds: 86400. Voir Worker de réessai de scan premium.
  • Ajout de la queue premium_repo_scan_retry pour que les réessais soient traités par le worker celeryWorkers.scanners standard lorsque le worker dédié est désactivé.
  • Ajout de tls.customCa.resources pour définir les requêtes/limites de ressources sur le conteneur d'init init-custom-ca (valeur par défaut : requêtes cpu: 50m / memory: 64Mi, limites memory: 128Mi).

Mis à jour :

  • webapps.internal_api_long.nginx.location route désormais également issues/{id}/occurrences/ et public-monitoring/perimeter/all-developers/ vers la webapp de l'API interne pour les requêtes longues (auparavant uniquement le endpoint report/).

2026.5.0 vs 2026.4.0​

Nouveau :

  • Ajout du worker dédié celeryWorkers.automatic-severities (replicas : 1, autoscaling jusqu'à 3, requêtes 1Gi / limites 2Gi de mémoire) — déplace la queue automatic_severities hors du worker long vers son propre worker évolutif.
  • Ajout de la queue celery à celeryWorkers.worker.queues (et de la métrique d'autoscaling correspondante celery: 10).
  • Ajout de la queue endpoints à celeryWorkers.long.queues (et de la métrique d'autoscaling correspondante endpoints: 10).
  • Ajout de inAppAnalytics.annotations et inAppAnalytics.podLabels pour des métadonnées plus fines sur les workloads d'analytics.
  • Ajout de tls.certManager.issuer.group (valeur par défaut : cert-manager.io) pour prendre en charge les issuers externes (par exemple AWS PCA).
  • Ajout de logCollector.supportBundle.logLevel (info / error, valeur par défaut : info) pour filtrer les requêtes Loki lors de la génération d'un support bundle.

Mis à jour :

  • La valeur par défaut de inAppAnalytics.enabled est passée de false à true.

Supprimé :

  • Suppression de automatic_severities de celeryWorkers.long.queues (déplacé dans le worker dédié celeryWorkers.automatic-severities ci-dessus).

2026.4.0 (Requis) vs 2026.3.0​

Nouveau :

  • Ajout de global.labels pour les labels communs appliqués à toutes les ressources (remplace commonLabels).
  • Ajout de global.tolerations pour les tolerations communes appliquées à tous les workloads (remplace commonTolerations).
  • Ajout de global.nodeSelector pour un sélecteur de nœuds global appliqué à tous les pods GIM (le nodeSelector au niveau du composant a la priorité absolue). En savoir plus sur la planification des nœuds.
  • Ajout de global.image.imagePullPolicy pour la politique globale de récupération des images.
  • Ajout de autoscaling.keda.additionalPromqlLabelSelectors pour des sélecteurs de labels PromQL personnalisés dans les requêtes KEDA.
  • Ajout de nginx.extraEnv, nginx.extraVolumes, nginx.extraVolumeMounts pour la personnalisation de Nginx.
  • Ajout de inAppAnalytics.terminationGracePeriodSeconds (valeur par défaut : 7200s) pour l'arrêt gracieux du job d'analytics.
  • Ajout de networkPolicy.mode (dryrun / enforce), networkPolicy.allowedNamespaces et networkPolicy.extraPolicies pour un contrôle granulaire des politiques réseau. Voir Politiques réseau.
  • Ajout de replicated.supportBundle.enabled, replicated.supportBundle.admissionPolicy, replicated.supportBundle.credentials et replicated.supportBundle.resources pour une configuration améliorée du support bundle.

Mis à jour :

  • Ajout de onPrem.replicatedRbac.mode (full / minimal / disabled) remplaçant le booléen enabled précédent.
  • Ajout de core_default, sources_default, incidents_default à celeryWorkers.worker.queues.
  • Ajout de code_fixing à celeryWorkers.scanners.queues.
  • Ajout de hmsl, core_long, sources_long, incidents_long, ml_backpopulate à celeryWorkers.long.queues.

Supprimé :

  • Suppression de commonLabels et commonTolerations (remplacés par global.labels / global.tolerations).
  • Suppression de global.security.allowInsecureImages et global.compatibility.openshift.adaptSecurityContext.
  • Suppression de onPrem.replicatedRbac.enabled (remplacé par mode).
  • Suppression de la section sentry.
  • Suppression de la section externalSecrets. Gérez vous-même les ressources ExternalSecret et utilisez existingSecrets à la place.
  • Suppression de logCollector.networkPolicy.enabled au profit de networkPolicy.enabled de niveau supérieur.

2026.3.0 vs 2026.2.0​

Mis à jour :

  • Ajout de ml_backpopulate à la valeur par défaut de celeryWorkers.long.queues.

2026.2.0 vs 2026.1.0​

Nouveau :

  • Ajout du paramètre hookMethod pour gérer les annotations de hooks helm et argocd.
  • Ajout de replicated.replicaCount accompagnant la fonctionnalité HA du SDK Replicated.
  • Ajout de replicated.highAvailability.podAntiAffinityPreset accompagnant la fonctionnalité HA du SDK Replicated.
  • Ajout de replicated.highAvailability.podDisruptionBudget.enabled accompagnant la fonctionnalité HA du SDK Replicated.
  • Ajout de replicated.highAvailability.podDisruptionBudget.minAvailable accompagnant la fonctionnalité HA du SDK Replicated.
  • Introduction du nouveau type de worker celeryWorkers.check-runs dédié aux tâches Check Run (valeur par défaut : 0 réplica).

Mis à jour :

  • Mise à jour de loki.loki.compactor.retention_delete_delay de 168h à 2h pour mieux refléter la configuration Loki.
  • Ajout de sources_default, incidents_default et individual_validity_check à celeryWorkers.worker.queues.
  • Ajout de individual_validity_check à celeryWorkers.worker.autoscaling.metrics.
  • Ajout de code_fixing à celeryWorkers.scanners.queues.
  • Ajout de hmsl, sources_long et incidents_long à celeryWorkers.long.queues.

2026.1.0 (Requis) vs 2025.12.0​

Nouveau :

  • Ajout des sections webappDefaults et celeryWorkerDefaults pour centraliser la configuration commune (par exemple, nodeSelector, tolerations, priorityClassName). Les configurations individuelles de webapp/worker sont toujours entièrement prises en charge et prévalent sur les valeurs par défaut - vous pouvez surcharger n'importe quelle valeur par défaut en la spécifiant directement sous webapps.[name] ou celeryWorkers.[name], même si elle n'est pas explicitement listée dans la référence des valeurs.
  • Ajout de nouvelles queues Celery : core_default et core_long.

Supprimé :

  • Suppression du paramètre apacheTika.javaOpts.

2025.12.0 vs 2025.11.0​

Nouveau :

  • Ajout du paramètre extra_hostnames pour autoriser des noms d'hôte supplémentaires sur le proxy Nginx.
  • Ajout du paramètre network.ipFamily pour sélectionner la classe d'IP (IPv4/IPv6) des ressources Service. En savoir plus.
  • Introduction du nouveau type de worker business-contribution sous la clé celeryWorkers.
  • Ajout du nouveau paramètre global podDisruptionBudget.enabled pour déployer un PDB globalement.
  • Introduction du paramètre de section inAppAnalytics pour configurer la fonctionnalité In App Analytics (en bêta).
  • Ajout du nouveau paramètre podDisruptionBudget pour contrôler le PDB globalement.

Mis à jour :

  • Marquage explicite de experimental.ingressRoutes comme fonctionnalité dépréciée.

2025.11.0 vs 2025.10.0​

Nouveau :

  • Ajout de la valeur par défaut RuntimeDefault à la sécurité du pod MinIO loki-minio.containerSecurityContext.seccompProfile.type.
  • Introduction des paramètres update_sources_state et nhi_ingestion dans celeryWorkers.long.autoscaling.metrics.
  • Ajout de la section replicatedRbac pour contrôler le RBAC replicated.

Mis à jour :

  • replicated-sdk hérite désormais de global.imagePullSecrets, supprimant le besoin d'utiliser replicated.imagePullSecrets si le secret est défini globalement.
  • La valeur par défaut de logCollector.supportBundle.since est passée de 6h à 12h.
  • Modification de la valeur de celeryWorkers.long.queues pour ajouter update_sources_state et nhi_ingestion.

Supprimé :

  • Suppression de la clé replicatedSdk car elle est désormais activée par défaut.

2025.10.0 (Requis) vs 2025.9.0​

Mis à jour :

  • Les conteneurs utilisent désormais readOnlyRootFilesystem par défaut (containerSecurityContext).
  • Mise à jour de loki-minio.image.repository de gitguardian/wolfi/minio-bitnami à gitguardian/wolfi/minio.
  • Mise à jour de loki-minio.image.tag de 0.20250723 à 0.20250907.
  • Le paramètre loki-minio.image.pullPolicy a été renommé en loki-minio.image.imagePullPolicy.
  • Ajout de automatic_severities à celeryWorkers.long.queues pour permettre aux tâches de longue durée de se terminer gracieusement avant le timeout de 24 heures.
  • Ajout de NO_PROXY à la valeur par défaut de replicated.extraEnv pour corriger la vérification de licence lors de l'utilisation d'un proxy.

Supprimé :

  • Le booléen loki-minio.podSecurityContext.enabled a été supprimé. Pour désactiver podSecurityContext, vous devez désormais utiliser un objet vide tel que podSecurityContext: {}.
  • Le booléen loki-minio.containerSecurityContext.enabled a été supprimé. Pour désactiver containerSecurityContext, vous devez désormais utiliser un objet vide tel que containerSecurityContext: {}.
  • La section loki-minio.networkPolicy a été supprimée car elle n'est plus prise en charge.
  • La section loki-minio.console a été supprimée car elle n'est plus pertinente.
  • La section loki-minio.ServiceAccount a été supprimée car elle est désormais activée par défaut.

2025.9.0 vs 2025.8.0​

Nouveau :

  • Introduction du paramètre apacheTika pour configurer le nouveau service de scan de fichiers pour les sources Non-VCS (désactivé par défaut).
  • Introduction du paramètre celeryWorkers.scanners-ods-highdisk pour configurer les workers dédiés aux tâches à fort stockage comme le scan de Microsoft OneDrive et SharePoint (valeur par défaut : 0).

En savoir plus sur les sources Non-VCS.

Mis à jour :

  • Mise à jour de la valeur par défaut de logCollector.supportBundle.since de 3d à 6h pour alléger le support bundle.

Supprimé :

2025.8.0 vs 2025.7.0​

Mise à niveau vers 2025.8

Déploiement air gap ? Cette version introduit un nouveau paramètre image.registry dans les valeurs Helm pour prendre en charge le système Log Collector. Ce paramètre spécifie l'emplacement des images GitGuardian pour les composants du Log Collector (Loki, MinIO, Fluent Bit) et est distinct du paramètre principal imageRegistry. Suivez les instructions de mise à niveau pour mettre à jour votre fichier de valeurs helm.

Nouveau :

  • Introduction d'un nouveau paramètre image.registry dans les valeurs Helm pour prendre en charge le système Log Collector. Ce paramètre spécifie l'emplacement des images GitGuardian pour les composants du Log Collector (Loki, MinIO, Fluent Bit) et est distinct du paramètre principal imageRegistry. Suivez les instructions de mise à niveau pour mettre à jour votre fichier de valeurs helm.
  • Introduction du paramètre celeryWorkers.scanners-slack pour configurer les workers dédiés au scan de Slack (valeur par défaut : 0). En savoir plus sur les considérations relatives au scan de Slack.
  • Ajout du paramètre commonTolerations qui vous permet d'appliquer des tolerations cohérentes à tous les workloads du déploiement GitGuardian.

Supprimé :

  • beat.replicas a été supprimé et est désormais codé en dur dans le chart à 1.

2025.7.0 (Requis) vs 2025.6.0​

Nouveau :

  • Ajout du paramètre priorityClassName pour le ML Secret Engine et plusieurs configurations de classe de priorité. En savoir plus. Ceci est également disponible pour d'autres pods et en tant que paramètre global (global.priorityClassName).

Mis à jour :

  • Modification de la valeur par défaut de celeryWorkers.ml-api-priority.replicas de 0 à 1. En savoir plus.

2025.6.0 vs 2025.5.0​

Nouveau :

  • Ajout du paramètre global.fipsEnabled pour activer les images conformes FIPS. En savoir plus sur la conformité FIPS.
  • Ajout de la configuration d'anti-affinité de pod (podAntiAffinityPreset) et des paramètres nodeSelector et tolerations sur tous les composants pour un meilleur contrôle du placement des workloads et une haute disponibilité. En savoir plus sur le scaling.
  • Amélioration du logCollector avec des options de configuration supplémentaires (logCollector.env, logCollector.envFrom, logCollector.pipelines). En savoir plus sur les pipelines supplémentaires.
  • Amélioration de la configuration des ressources du job de migration avec des spécifications distinctes pour les jobs de pre-deploy, post-deploy et de vérification du chemin de mise à niveau.

Supprimé :

  • migration.resources a été remplacé par des configurations de ressources spécifiques aux jobs pour une meilleure gestion des ressources.

2025.5.0 vs 2025.4.0​

Mise à niveau vers 2025.5

Déploiement air gap ? Nous avons renommé des images dans cette version. Voir les changements ci-dessous et retrouvez tous les noms d'images et de tags sur la page d'installation Air Gap.

Nouveau :

  • Ajout de la prise en charge de la configuration du proxy via un secret Kubernetes existant en utilisant proxy.existingSecret et proxy.existingSecretKeys.*.

Mis à jour :

  • FIPS : Cette version utilise des images Chainguard sans modules cryptographiques approuvés FIPS. Si vous souhaitez utiliser des images Chainguard avec FIPS, veuillez contacter notre équipe de support. Ce changement implique le renommage des images suivantes :
    • gitguardian/prm-static-chainguard-fips en gitguardian/prm-static-chainguard
    • gitguardian/prm-app-fips en gitguardian/prm-app-chainguard
  • Utilisez l'image proxy.replicated.com/proxy/gitguardian/ghcr.io/gitguardian/wolfi/bash:latest au lieu de proxy.replicated.com/proxy/gitguardian/docker.io/nginxinc/nginx-unprivileged:stable pour l'injection de CA personnalisée (voir tls.customCa.image.*).
  • Le paramètre securityContext.enabled (booléen) a été remplacé par un nouveau paramètre securityContext (objet), qui permet désormais de spécifier le Pod Security Context complet.

Supprimé :

  • experimental.chainguard a été déprécié car les images GitGuardian utilisent désormais Chainguard par défaut. En savoir plus sur Chainguard.

2025.4.0 (Requis) vs 2025.3.0​

Mise à niveau vers 2025.4

Déploiement air gap ? Nous avons ajouté de nouvelles images dans cette version. Retrouvez tous les noms d'images et de tags sur la page d'installation Air Gap.

Nouveau :

  • Nos déploiements Self-Hosted incluent désormais un système de collecte de logs, s'appuyant sur Loki, MinIO et Fluent Bit en interne. Ce système de collecte de logs est désormais activé par défaut pour tous les types d'installation (Helm ou KOTS). En savoir plus sur le log collector.
  • L'extension PostgreSQL pgvector est désormais requise par défaut (postgresql.plugins.pgvector.enabled). Veuillez suivre les instructions d'installation pour activer les capacités de recherche par similarité vectorielle pour les futures fonctionnalités de machine learning.

Mis à jour :

  • Ajout de la création par défaut d'un Role support-bundle et de la création facultative d'un ClusterRole (configurable via replicated.supportBundle.rbac.clusterRole.create).
  • Ajout de la configuration global.compatibility.openshift.adaptSecurityContext pour prendre en charge les Security Context Constraints (SCC) restricted-v2 d'OpenShift. Les valeurs incluent auto (par défaut), force et disabled pour une adaptation flexible du contexte de sécurité.

2025.3.0 vs 2025.2.0​

Mise à niveau vers 2025.3

Nous avons mis à jour le chemin et les noms de nos images dans cette version. Suivez les instructions de mise à niveau pour mettre à jour votre outillage de téléchargement et d'upload des images GitGuardian vers votre registre privé. Retrouvez tous les noms d'images et de tags sur la page d'installation Air Gap.

Mis à jour :

  • Changement de l'URL du registre de proxy.replicated.com/proxy/gitguardian/513715405986.dkr.ecr.us-west-2.amazonaws.com à proxy.replicated.com/proxy/gitguardian/docker.io et renommage des chemins et noms d'images de :
    • /prm/static-chainguard en /gitguardian/prm-static-chainguard-fips
    • /prm/app-chainguard en /gitguardian/prm-app-chainguard-fips
    • /prm/helm-tooling en /gitguardian/prm-helm-tooling
    • /services/nginx-unprivileged en /nginxinc/nginx-unprivileged
    • /ml-detector/ml-secret-engine/app-chainguard en /gitguardian/ml-secret-engine-app-chainguard-fips
  • Changement de l'URL du registre de registry.replicated.com à proxy.replicated.com/proxy/gitguardian/docker.io et renommage des chemins et noms d'images de /gitguardian/replicated-sdk en /replicated/replicated-sdk.
  • Le paramètre nhi-scout a été renommé en ggscout.
  • Ajout du paramètre celeryWorkers.*.autoscaling.keda.idleReplicaCount pour permettre de spécifier le nombre de réplicas lorsqu'il n'y a aucune activité sur le Celery Worker (valeur par défaut : 0).

2025.2.0 vs 2025.1.0​

Nouveau :

  • Amélioration des paramètres webapps.<all>.autoscaling pour prendre en charge à la fois les options d'autoscaling Horizontal Pod Autoscaler (HPA) et KEDA, y compris l'activation/désactivation et la définition des déclencheurs. En savoir plus.
  • Ajout du paramètre migration.podAnnotations pour les pods de migration GitGuardian.

Mis à jour :

  • Le paramètre nhiScout.enabled a été déplacé vers nhi-scout.enabled. En savoir plus.

2025.1.0 (Requis) vs 2024.12.0​

Mise à niveau vers 2024.12

L'image ReplicatedSDK est désormais récupérée depuis le registre Replicated au lieu de Docker Hub. Pour les installations air-gap, assurez-vous de mettre à jour vos processus d'automatisation pour la récupération et l'envoi des images vers votre registre privé. Pour plus d'informations, reportez-vous à la page d'installation Air Gap.

Nouveau :

  • Introduction du paramètre secretEngine pour configurer le nouveau service ML Secret Engine. (Désactivé par défaut). En savoir plus.
  • Introduction du paramètre celeryWorkers.ml-api-priority pour configurer le worker dédié au ML Secret Engine (désactivé par défaut).
  • Introduction du paramètre nhiScout.enabled pour activer le déploiement de NHI Scout (désactivé par défaut). En savoir plus
  • Introduction du paramètre nhi-scout pour configurer NHI Scout.
  • Ajout du paramètre replicated.image.registry pour utiliser le registre Replicated (registry.replicated.com) au lieu de Docker Hub par défaut.

Mis à jour :

  • Modification de la valeur par défaut de replicated.image.repository de replicated/replicated-sdk à gitguardian/replicated-sdk.

2024.12.0 vs 2024.11.0​

Mise à niveau vers 2024.12

Cette version inclut des changements cassants. Effectuez la mise à niveau vers 2024.12.0 en utilisant les notes de mise à niveau.

Nouveau :

  • Possibilité de déployer des objets Ingress avec la prise en charge de plusieurs contrôleurs Ingress. Pour plus de détails, voir la documentation Ingress.

Mis à jour :

  • front.ingress a été renommé en ingress pour une meilleure cohérence et standardisation dans le chart Helm.
  • istio a été déplacé sous ingress.
  • La valeur mémoire par défaut de migration.resources a été augmentée de 100Mi à 200Mi.

2024.11.0 vs 2024.10.0​

Mise à niveau vers 2024.11

Cette version inclut des changements cassants.

Nouveau :

  • Suppression du paramètre settings.healthCheck.periodicInterval car les vérifications de santé sont désormais réparties dans le temps plutôt qu'exécutées simultanément. Ce paramètre est remplacé par spread_periodic_range_minutes dans la zone d'administration.
  • Ajout du paramètre replicated.privateCASecret pour spécifier une CA personnalisée lors de l'utilisation d'un proxy. En savoir plus.
  • Remplacement de l'ancien paramètre replicated.images.replicated-sdk par les nouveaux paramètres replicated.image.repository et replicated.image.tag

2024.10.0 (Requis) vs 2024.9.0​

Nouveau :

  • Ajout de deux nouveaux types de worker long-ods (sources non-VCS telles que Slack, Jira Cloud, Confluence, ...) et long-ods-io (tâches longues spécialisées dans les entrées/sorties).
  • Ajout de la prise en charge des CRL (au lieu de l'OCSP par défaut) pour l'authentification par certificat.

Mis à jour :

  • Diminution de la valeur par défaut de celeryWorkers.realtime-ods.replicas de 2 à 0.

2024.9.0 vs 2024.8.0​

Nouveau :

  • Ajout d'un nouvel objet autoscaling pour configurer les paramètres d'autoscaling.
  • Amélioration des paramètres celeryWorkers.<all>.autoscaling pour prendre en charge à la fois les options d'autoscaling Horizontal Pod Autoscaler (HPA) et KEDA, y compris l'activation/désactivation et la définition des déclencheurs. En savoir plus.
  • Introduction d'un nouveau paramètre replicated.supportBundle.logs.maxLines pour spécifier le nombre maximum de lignes incluses dans les logs du support bundle.
  • Ajout de experimental.tini, une nouvelle option pour activer tini afin de terminer les processus zombies sur les workers.

2024.8.0 vs 2024.7.0​

Nouveau :

  • Introduction de tls.clientAuth pour prendre en charge l'authentification à l'aide d'une Common Access Card (CAC) ou d'une Personal Identity Verification (PIV). Pour plus de détails, reportez-vous à la documentation ici.

2024.7.0 (Requis) vs 2024.6.0​

Mise à niveau vers 2024.7

Cette version inclut des changements cassants.

Nouveau :

  • Ajout de settings.healthCheck.periodicInterval vous permettant de modifier la fréquence des vérifications de santé.

Mis à jour :

  • Renommage de front.ingress.tls.secretName en front.ingress.tls.existingSecret.
  • Renommage de tls.customCa.caCert en tls.customCa.caCrt.
  • Renommage de tls.customCa.existingSecretCaCertKey en tls.customCa.existingSecretKeys.caCrt et définition de la valeur par défaut à "".
  • Renommage de redis.main.existingSecretKeys.sentinel.password en redis.main.existingSecretKeys.sentinelPassword.
  • Renommage de redis.main.existingSecretKeys.sentinel.url en redis.main.existingSecretKeys.sentinelUrl.
  • Mise à jour de la valeur par défaut de front.nginx.resources de {"requests":{"cpu":"200m","memory":"500Mi"}} à {"requests":{"cpu":"100m","memory":"200Mi"}}

2024.6.0 vs 2024.5.0​

Mis à jour :

  • Ajout de la nouvelle tâche background_validity_check à celeryWorkers.long.queues.

2024.5.0 vs 2024.4.0​

Mise à niveau vers 2024.5

Cette version inclut des changements cassants.

Nouveau :

  • Introduction de l'option externalSecrets.refreshInterval pour offrir la possibilité de personnaliser l'intervalle de rafraîchissement des external secrets.
  • Ajout du paramètre istio.gateway.enabled pour pouvoir désactiver la gestion de l'Istio Gateway lorsque Istio est activé.
  • Ajout de redis.main.existingSecretKeys.url et redis.main.existingSecretKeys.password.
  • Ajout de redis.commitCache.existingSecretKeys.url et redis.commitCache.existingSecretKeys.password.
  • Ajout de migration.labels et migration.podLabels pour les ressources de migration.

Mis à jour :

  • Remplacement de postgresql.existingSecretKeys.tls par postgresql.tls.existingSecretKeys et définition de la valeur par défaut à "" pour
    • password au lieu de POSTGRES_PASSWORD.
    • crt au lieu de ``"pg_client.crt"`.
    • key au lieu de "pg_client.key".
    • caCrt au lieu de "pg_server.ca_crt".
  • Remplacement de redis.main.existingSecretKeys.tls par redis.main.tls.existingSecretKeys et définition des valeurs par défaut à "" pour
    • crt au lieu de ``"redis_client.crt"`.
    • key au lieu de "redis_client.key".
    • caCrt au lieu de "redis_server.ca_crt".
  • Remplacement de redis.commitCache.existingSecretKeys.tls par redis.commitCache.tls.existingSecretKeys et définition des valeurs par défaut à "" pour
    • crt au lieu de ``"redis_client.crt"`.
    • key au lieu de "redis_client.key".
    • caCrt au lieu de "redis_server.ca_crt".
  • Renommage de celeryWorkers.realtime_ods en celeryWorkers.realtime-ods.
  • Définition de la valeur par défaut des attributs miscEncryption.existingSecretKeys à "" pour
    • djangoSecretKey au lieu de "DJANGO_SECRET_KEY".
    • dbEncryptionKeys au lieu de "ENCRYPTION_KEYS".
    • x509Cert au lieu de "SP_X509_CERT".
    • x509PrivateKey au lieu de "SP_PRIVATE_KEY".
  • Ajout de "existingSecret":"","existingSecretKeys":{"password":""} dans onPrem.adminUser offrant l'option de spécifier le mot de passe admin dans un secret.
  • Renommage de la valeur par défaut de tls.customCa.existingSecretCaCertKey en "ca.crt" au lieu de "custom-ca.pem".
  • Ajout de report à celeryWorkers.worker.queues.

Supprimé :

  • Suppression de argoCd.enabled initialement utilisé pour injecter les annotations de phase Argo CD dans les ressources Kubernetes mais, puisque Argo CD prend en charge les annotations de hooks Helm en les mappant sur ses propres annotations de hook, il n'est plus utilisé dans 2024.5.0.

2024.4.0 (Requis) vs 2024.3.0​

Nouveau :

  • Ajout de commonLabels pour ajouter des labels personnalisés afin de différencier plusieurs déploiements GitGuardian au sein d'un même cluster Kubernetes.
  • Introduction de l'option ephemeralStorage pour tous les celeryWorkers afin de prendre en charge les Generic Ephemeral Inline Volumes.
  • Introduction du nouveau worker celeryWorkers.realtime-ods pour le scan en temps réel des Other Data Sources (ODS).

Mis à jour :

  • Modification de celeryWorkers.worker.queues et déplacement des tâches realtime_ods,realtime_retry_ods dans la nouvelle celeryWorkers.realtime-ods.queue.

2024.3.0 vs 2024.2.0​

Mis à jour :

  • Diminution de la valeur par défaut de celeryWorkers.scanners_ods.replicas de 2 à 0.

2024.2.0 vs 2024.1.0​

Nouveau :

  • Ajout des options de configuration redis.main.sentinel pour gérer les paramètres Redis Sentinel.
  • Introduction de nouveaux paramètres pour redis.main.existingSecretKeys.sentinel.url et redis.main.existingSecretKeys.sentinel.password.
  • Ajout de miscEncryption.dbEncryptionKeys et miscEncryption.existingSecretKeys.dbEncryptionKeys pour la gestion des clés de chiffrement de base de données.
  • Introduction du nouveau worker celeryWorkers.scanners_ods pour le scan des Other Data Sources (ODS).

Supprimé :

  • Suppression de observability.exporters.celeryExporter.

2024.1.0 (Requis) vs 2023.12.0​

Nouveau :

  • Extension des paramètres nodeSelector et tolerations sur plusieurs services : front.nginx, webapps.internal_api, webapps.internal_api_long, webapps.public_api, webapps.hook, webapps.app_exporter, celeryWorkers.worker, celeryWorkers.email, celeryWorkers.scanners, et celeryWorkers.long.
  • Nouveau paramètre replicated.isAirgap pour gérer les environnements air-gapped.
  • Introduction de la configuration tls.customCa.image pour la gestion de CA personnalisée.
  • Ajout de nouveaux paramètres liés aux Roles et RoleBindings Kubernetes : rbac.enabled, serviceAccount.create, serviceAccount.name, migration.serviceAccount.create, et migration.serviceAccount.name.

Mis à jour :

  • Ajout des nouvelles tâches realtime_ods,realtime_retry_ods à celeryWorkers.worker.queues pour prendre en charge des types de tâches supplémentaires.
  • Activation de experimental.chainguard par défaut, passant de false à true, pour utiliser les images Chainguard pour les services backend et frontend.