Le processus de mise à niveau de l'éditeur pour la Chine a été mis à jour.
Affected versions: R133, R134, R135, R136
Platforms: Ubuntu 22.04 (Jammy) — Déploiement en Chine (.prc_dp marqueur présent)
EHF scope: Ce script débloque le chemin de mise à niveau vers la dernière version actuelle.
Permanent fix: R137 — une fois sur R137, l’assistant intégré gère les améliorations sans ce script.
Background
Les éditeurs déployés en Chine sur Docker Engine 29.0+ (nouvelles installations) peuvent échouer à la mise à niveau avec l'erreur suivante :
Upgrade Publisher image has failed: crypto/rsa: verification error
Cela est dû à un changement de comportement dans Docker 29.0+ : le magasin d'images containerd (la valeur par défaut de New sur les nouvelles installations) a changé ce que docker inspect retourne pour l'identifiant de l'image, ce qui interrompt l'étape de vérification de la signature après le téléchargement.
Le script ci-dessous résout ce problème pour toutes les versions concernées et fournit un chemin de mise à niveau en une seule commande.
Conditions préalables
- Une VM d'éditeur exécute R133, R134, R135 ou R136.
- La VM dispose d'un accès HTTPS sortant vers :
npa-ova.oss-cn-shenzhen.aliyuncs.com(script + signatures).ns-1-registry.cn-shenzhen.cr.aliyuncs.com(image de l'éditeur).
python3etcurlsont disponibles sur la VM (incluses dans les images Ubuntu standard).- Les commandes doivent être exécutées en tant que
rootou avecsudo.
Étape 1 : Télécharger le script de mise à niveau
curl https://npa-ova.oss-cn-shenzhen.aliyuncs.com/publisher.netskope.com/latest/generic/setup_and_upgrade_china_publisher.py \ -o setup_and_upgrade_china_publisher.py
Étape 2 : Vérifier l'intégrité du script (SHA-256)
sha256sum setup_and_upgrade_china_publisher.py
Confirmez que la sortie correspond exactement à la somme de contrôle suivante avant de poursuivre :
1aac37c33b9c49389731d38ddce8b101c4c403614946b0fd66a2a011ea063d65 setup_and_upgrade_china_publisher.py
Note
N’exécutez pas le script si la somme de contrôle ne correspond pas. Contactez le support Netskope à l' adresse support@netskope.com.
Étape 3 : Exécuter le script
python3 setup_and_upgrade_china_publisher.py --upgrade latest
Le texte sera :
- Créez le marqueur de déploiement Chine requis et la clé publique sous
resources/. - Rediriger le dépôt Docker CE vers le miroir Aliyun.
- Vérifiez la signature de l'image de l'éditeur before téléchargement (pre-pull).
- Téléchargez l'image de l'éditeur à partir du registre de la Chine.
- Vérifiez la signature de l'image after downloading (post-pull, avec v1/v2 fallback).
- Réétiqueter et lancer l'éditeur mis à jour.
Résultats attendus
Une course réussie se termine par :
[INFO] - Pre-pull signature verification (v1 — config digest) [INFO] - Publisher signature v1 retrieved successfully [INFO] - Signature v1 verification: OK [INFO] - Pulling publisher docker image [INFO] - Post-pull verified with v2 signature (containerd: docker inspect Id == manifest digest) [INFO] - Initiating publisher upgrade Netskope Private Access Publisher upgrade is complete. Version: 135.0.0.XXXXX
Note
À propos de la ligne de journal post-pull : Sur Docker ≤ 28, vous verrez Post-pull verified with v1 signature. Sur Docker 29+ (installation récente), vous verrez Post-pull verified with v2 signature. Les deux sont corrects. Le script sélectionne automatiquement le bon chemin de vérification.
Dépannage
| Symptom | Action |
|---|---|
| Impossible de récupérer la signature de l'image de l'éditeur | Vérifiez le protocole HTTPS sortant vers npa-ova.oss-cn-shenzhen.aliyuncs.com |
| La vérification de l'image après l'extraction a échoué avec les versions 1 et 2. | Vérifiez que la version du script correspond à la somme de contrôle de l'étape 2 ; contactez l'assistance. |
docker manifest inspect timeout | Vérifiez l'accès sortant à ns-1-registry.cn-shenzhen.cr.aliyuncs.com |
| Le script se termine sans aucune mise à jour. | Il se peut que l'éditeur soit déjà sur la dernière version ; vérifiez le site Version: dans le résultat. |
Après la mise à niveau
Une fois que l'éditeur a été mis à niveau avec succès vers la dernière version, ce script a fait son travail et a débloqué le chemin de mise à niveau.
Le script not met automatiquement à jour vers R137. Lorsque le R137 sera disponible :
- L'assistant R137 inclut le correctif permanent de manière native.
- Utilisez le site standard publisher wizard upgrade flow (aucun script n'est nécessaire) pour passer de la version actuelle à la version R137.
Si vous devez réexécuter le script pour une balise spécifique avant que la R137 ne soit disponible :
python3 setup_and_upgrade_china_publisher.py --upgrade <tag>

