Apache SkyWalking 11.0 відокремив Horizon UI і додав живе налагодження правил
Великий реліз платформи спостережуваності додає runtime-оновлення MAL/LAL, live debugger, TLS із hot-reload і новий захищений адміністративний контур.

Apache SkyWalking 11.0.0 суттєво перебудовує операційну частину платформи спостережуваності: правила метрик і логів тепер можна оновлювати без перезапуску OAP, для MAL/LAL/OAL з’явився живий налагоджувач, HTTP-сервери отримали TLS із гарячою заміною сертифікатів, а стару вбудовану панель остаточно відокремили від бекенда. Це великий реліз із помітними перевагами, але й з міграційними ризиками для команд, які використовували старий UI, публічні status-ендпоїнти або власні інтеграції з GraphQL.

Horizon UI замінив вбудовану панель
Дистрибутив OAP більше не містить apm-webapp, старий reverse proxy та підмодуль skywalking-booster-ui. Офіційний Horizon UI тепер розвивається й випускається окремо, тому версія інтерфейсу не зобов’язана збігатися з версією OAP. Операторам потрібно замінити старий образ UI, окремо зафіксувати сумісний тег Horizon і відкрити для нього новий адміністративний порт OAP.
Разом із цим прибрано старі GraphQL-операції керування шаблонами та меню. Шаблони панелей переходять до REST API /ui-management/templates, а бічне меню належить самому Horizon UI. Скрипти автоматизації, які викликали колишні GraphQL mutations, після оновлення доведеться переписати.
Адміністративний контур потребує окремого захисту
Новий admin-server використовує HTTP-порт 17128 для операторських API та gRPC-порт 17129 для внутрішнього обміну між вузлами. На адміністративний хост перенесено status, debugging, inspect, ui-management і механізми runtime rules. Важливе обмеження: вбудованої автентифікації тут немає. Розробники прямо радять не публікувати ці порти в інтернеті, прив’язувати gRPC до приватного інтерфейсу та захищати HTTP через gateway й IP allow-list.
Окремо SkyWalking додав TLS для всіх OAP HTTP/REST-серверів. Ключ і ланцюжок сертифікатів перечитуються після ротації без перезапуску процесу. Це серверний TLS, а не mTLS, тому перевірку клієнтських сертифікатів і контроль доступу все одно потрібно реалізувати на мережевому периметрі.
Правила можна оновлювати без рестарту
Runtime rule API дозволяє додавати або замінювати MAL і LAL правила, тимчасово деактивувати їх, видаляти та експортувати для резервного копіювання. Зміни зберігаються у вибраному storage backend і приблизно за 30 секунд розходяться по кластеру. Видалення активного правила навмисно блокується: спочатку його потрібно перевести у неактивний стан. Для правила, яке має вбудованого двійника на диску, повернення до bundled-версії також вимагає явного режиму.
Такий процес зменшує кількість перезапусків, але перетворює конфігурацію на змінюваний production-стан. Потрібні журналювання адміністративних дій, backup експорту правил, рев’ю YAML і контроль того, хто має доступ до write-ендпоїнтів.
Живе налагодження MAL, LAL та OAL
Новий debugger збирає вибірки входів і виходів на окремих етапах обробки DSL. Сесія розгортається на всіх вузлах кластера, має обмеження до 10 тисяч записів і до однієї години зберігання. Для LAL доступний режим окремих statements із номером рядка та текстом правила, що полегшує пошук ділянки, яка спрацювала неправильно.
Ризик для приватності: debug payload може містити сирі тіла логів і розібрані карти полів. Увімкнення налагоджувача слід трактувати як доступ до чутливих production-даних, а не як звичайний перегляд метрик.
Що перевірити перед оновленням
- Замінити старий UI на сумісний Horizon UI та перевірити нові REST-ендпоїнти шаблонів.
- Закрити порти 17128 і 17129 від публічного доступу, додати gateway-автентифікацію та мережеві правила.
- Перевірити скрипти, що використовують status/debugging на старому порту 12800.
- Зберегти поточні правила, конфігурацію BanyanDB і панелі перед міграцією.
- Після оновлення протестувати alarms, runtime rules, MQE-запити й збір логів Envoy ALS.
Реліз також змінює модель alarm events: спрацювання більше не перетворюються автоматично на синтетичні події, хоча залишаються у сховищі alarm і передаються через налаштовані hooks. Новий GraphQL-запит queryAlarms дає фільтри за сутностями, шарами й назвами правил, але розширені фільтри повноцінно працюють лише для записів, створених після оновлення.
Джерело та права
Матеріал є самостійним українським перекладом-переказом release notes Apache SkyWalking 11.0.0, опублікованих 28 серпня 2026 року. Код, документація та release notes офіційного репозиторію поширюються за Apache License 2.0. Перекладено, адаптовано й доповнено редакцією «Бібліотеки програміста». Обкладинка створена редакцією за допомогою AI і не входить до першоджерела.
Матеріал перекладено, переказано та доповнено редакцією українською мовою.
Читайте далі — ми вже розбираємо наступну важливу тему.


