Google Cloud在2026年9月14日更新Apigee hybrid 1.17.0发布说明。这个小版本把入口TLS 1.3、不停机根证书颁发机构轮换和多项最小权限改进放进同一批更新,同时调整了Helm管理容器镜像的方式。
对自建Kubernetes上的API管理环境而言,这次变化既涉及传输层和证书信任链,也涉及升级流程本身。管理员需要先核对现有TLS客户端、根CA有效期和自定义Helm值,再决定维护顺序。

TLS 1.3已经进入Apigee入口链路
1.17.0允许Apigee ingress使用TLS 1.3。相较旧协议,新版本能带来更现代的密码套件与握手流程,但客户端、外部负载均衡器和中间代理仍必须共同支持,不能只改集群一端。
启用TLS 1.3不等于应立即禁用所有旧协议。生产环境应先统计调用方能力,并用兼容性测试确认健康检查、双向TLS和自定义域名均能正常完成握手。
根CA轮换不再要求业务停机
Google明确说明,新版本支持在不停机的情况下轮换根CA。该能力可以降低证书到期或信任链替换时的业务中断风险,也让管理员能够把证书生命周期管理纳入日常维护。
不停机依赖新旧信任关系在过渡期内正确衔接。如果调用方没有及时信任新根证书,网关本身在线也仍可能出现TLS失败,因此轮换前后都要验证实际客户端链路。
Helm小版本升级会同步容器镜像
从1.17.0开始,小版本对应的容器镜像集成到Apigee Helm charts中。官方说明,执行小版本Helm升级时会自动更新关联镜像,通常不再需要手工修改每个镜像引用。
仍需保留并审查环境自己的values配置。私有镜像仓库、镜像签名策略、节点架构和自定义资源限制不会因为自动更新而自动兼容,升级前应在预生产环境复现同一套配置。
服务账号和Cassandra权限进一步收紧
发布说明指出,服务账号对Cloud Storage的默认权限从Storage Admin缩小为仅包含对象读取与创建,Apigee Cassandra也不再以特权容器运行。这些改变减少了组件被利用后的权限范围。
同时,版本还包含安全与CVE修复。如果外部脚本依赖被移除的宽权限,升级后可能先表现为备份、诊断或上传任务失败,应在变更前盘点自定义自动化,而不是回退到长期授予管理员角色。
升级验收要同时覆盖证书与API流量
维护窗口中应先备份Helm值和证书配置,确认支持矩阵与前置版本,再按官方顺序升级组件。完成后检查Pod状态、入口TLS协商、根证书链、API代理调用和依赖Cloud Storage的任务。
合格的验收结果是新版本组件全部稳定运行,TLS 1.3可用、旧客户端策略符合预期、根CA链路无中断且最小权限任务正常。单看Helm命令成功不足以证明端到端升级完成。


