中国向けパブリッシャーのアップグレード手順が更新されました。
Affected versions: R133、R134、R135、R136
Platforms : Ubuntu 22.04 (Jammy) — 中国展開 ( .prc_dpマーカーあり)
EHF scope : このスクリプトは、現在の最新リリースへのアップグレードパスをブロック解除します。
Permanent fix : R137 — R137 にアップグレードすると、組み込みのウィザードがこのスクリプトなしでアップグレードを処理します。
Background
Docker Engine 29.0以降(新規インストール)で中国にデプロイされたパブリッシャーは、以下のエラーでアップグレードに失敗する可能性があります。
Upgrade Publisher image has failed: crypto/rsa: verification error
これは、Docker 29.0 以降の動作変更が原因です。containerd イメージ ストア (新規インストール時の新しいデフォルト) がイメージ識別子に対してdocker inspectが返す値を変更したため、ダウンロード後の署名検証ステップが壊れてしまいます。
以下のスクリプトは、影響を受けるすべてのバージョンでこの問題を解決し、ワンコマンドでアップグレードできる方法を提供します。
前提条件
- パブリッシャーVMはR133、R134、R135、またはR136を実行しています。
- VM は、以下の宛先への HTTPS アウトバウンドアクセスが可能です。
npa-ova.oss-cn-shenzhen.aliyuncs.com(原稿+署名)ns-1-registry.cn-shenzhen.cr.aliyuncs.com(出版社提供画像)
python3およびcurlVM上で利用可能です(標準のUbuntuイメージに含まれています)。- コマンドは
rootとして、またはsudoとともに実行する必要があります。
ステップ1:アップグレードスクリプトをダウンロードする
curl https://npa-ova.oss-cn-shenzhen.aliyuncs.com/publisher.netskope.com/latest/generic/setup_and_upgrade_china_publisher.py \ -o setup_and_upgrade_china_publisher.py
ステップ2:スクリプトの整合性を検証する(SHA-256)
sha256sum setup_and_upgrade_china_publisher.py
続行する前に、出力が以下のチェックサムと完全に一致することを確認してください。
1aac37c33b9c49389731d38ddce8b101c4c403614946b0fd66a2a011ea063d65 setup_and_upgrade_china_publisher.py
注記
チェックサムが一致しない場合は、スクリプトを実行しないでください。コンタクトNetskopeサポート: support@netskope.com 。
ステップ3:スクリプトを実行する
python3 setup_and_upgrade_china_publisher.py --upgrade latest
スクリプトは以下のとおりです。
- 必要な中国展開マーカーと公開鍵を
resources/の下に作成します。 - Docker CEリポジトリをAliyunミラーにリダイレクトします。
- パブリッシャーイメージの署名beforeダウンロード(事前プル)を確認します。
- 中国のレジストリから発行者イメージをダウンロードしてください。
- 画像署名afterダウンロードを検証します(プル後、v1/v2フォールバックあり)。
- 更新されたパブリッシャーを再タグ付けして開始します。
期待される出力
成功したランニングは、以下の結果で終わります。
[INFO] - Pre-pull signature verification (v1 — config digest) [INFO] - Publisher signature v1 retrieved successfully [INFO] - Signature v1 verification: OK [INFO] - Pulling publisher docker image [INFO] - Post-pull verified with v2 signature (containerd: docker inspect Id == manifest digest) [INFO] - Initiating publisher upgrade Netskope Private Access Publisher upgrade is complete. Version: 135.0.0.XXXXX
注記
post-pull ログ行について: Docker ≤ 28 ではPost-pull verified with v1 signatureと表示されます。Docker 29以降(新規インストール)では、 Post-pull verified with v2 signatureが表示されます。どちらも正しい。スクリプトは適切な検証パスを自動的に選択します。
トラブルシューティング
| Symptom | アクション |
|---|---|
| 発行者イメージの署名を取得できませんでした | 発信HTTPSをチェックして npa-ova.oss-cn-shenzhen.aliyuncs.com |
| プル後の画像検証は、v1とv2の両方で失敗しました。 | スクリプトのバージョンがステップ 2 のチェックサムと一致していることを確認します。 コンタクトサポート。 |
docker manifest inspect timeout | 発信アクセスを確認してください ns-1-registry.cn-shenzhen.cr.aliyuncs.com |
| スクリプトはアップグレードを行わずに終了しました。 | パブリッシャーは既に最新バージョンを使用している可能性があります。出力のVersion:を確認してください。 |
アップグレード後
パブリッシャーが最新バージョンに正常にアップグレードされると、このスクリプトは役割を果たし、アップグレードパスの障害が解消されます。
スクリプトはnot自動的にR137にアップグレードします。R137が利用可能になった場合:
- R137ウィザードには、恒久的な修正が標準で含まれています。
- 現在のリリースからR137に移行するには、 standard publisher wizard upgrade flow (スクリプトは不要)を使用してください。
R137が利用可能になる前に、特定のタグに対してスクリプトを再実行する必要がある場合:
python3 setup_and_upgrade_china_publisher.py --upgrade <tag>

