Informationen zum verwalteten Istio-Add-on

Istio on IBM Cloud® Kubernetes Service stellt eine nahtlose Installation von Istio, automatische Updates und Lebenszyklusmanagementfunktionen für Komponenten der Istio-Steuerebene bereit und ermöglicht die Integration in Protokollierungs- und Überwachungstools für die Plattform.

Mit nur einem Klick können Sie alle Istio-Kernkomponenten in einen betriebsbereiten Zustand versetzen. Istio on IBM Cloud Kubernetes Service wird als verwaltetes Add-on angeboten, sodass IBM Cloud Ihre Istio-Komponenten automatisch auf aktuellem Stand hält.

Was ist Istio?

Istio ist eine offene Service-Mesh-Plattform zur Vernetzung, Absicherung, Steuerung und Überwachung von Microservices auf Cloud-Plattformen wie Kubernetes unter IBM Cloud Kubernetes Service.

Wenn Sie monolithische Gesamtanwendungen auf eine verteilte Microservice-Architektur verlegen, ergibt sich eine Reihe neuer Herausforderungen, wie zum Beispiel die Steuerung des Datenverkehrs Ihrer Microservices, die Bereitstellung von Dark Launches und Canary-Rollouts Ihrer Services, die Behandlung von Fehlern, die Sicherung der Servicekommunikation, die Beobachtung der Services sowie die Umsetzung konsistenter Zugriffsrichtlinien über die gesamte Palette der Services hinweg. Um diese Schwierigkeiten in den Griff zu bekommen, können Sie auf ein Servicenetz zurückgreifen. Ein Servicenetz stellt ein transparentes und sprachunabhängiges Netz zur Verfügung, über das Sie die Konnektivität zwischen Microservices herstellen, beobachten, schützen und steuern können. Istio bietet Erkenntnisse und Steuerungsmöglichkeiten über das Servicenetz, durch die Sie neben anderen Funktionen den Netzverkehr verwalten, die Auslastung auf Microservices verteilen, Zugriffsrichtlinien durchsetzen und Serviceidentitäten überprüfen können.

Istio in Ihrem Microservicenetz bietet Ihnen zum Beispiel die folgenden Möglichkeiten:

  • Sie erhalten einen besseren Einblick in die Apps, die in Ihrem Cluster ausgeführt werden.
  • Sie können Canary-Versionen von Apps bereitstellen und den Datenverkehr steuern, der an diese Apps gesendet wird.
  • Sie können eine automatische Verschlüsselung von Daten aktivieren, die zwischen Microservices übertragen werden.

Ein „ Istio “-Service-Mesh besteht aus zwei Hauptkomponenten: einer Datenebene und einer Steuerungsebene.

Datenebene
Die Datenebene besteht aus Ihren Anwendungen, den Sidecars, die in Ihre Anwendungspods injiziert werden, den Gateways und den Konfigurationsressourcen der Datenebene wie ServiceEntries, VirtualServices, Gateways, DestinationRules, EnvoyFilters usw. Sie sind für die Konfiguration Ihres Servicenetzes, die Aktualisierung Ihrer Sidecars und angepassten Gateways in einem Patch-Update und das Upgrade des Add-ons verantwortlich, wenn neuere Versionen freigegeben werden.
Steuerebene
Die Steuerungsebene besteht aus Istiod, die die Komponenten Pilot, Mixer Telemetrie und Policy sowie Citadel enthält. Weitere Informationen zu jeder dieser Komponenten finden Sie in der istio-Add-on-Beschreibung. IBM Cloud verwaltet die Steuerebene, indem Patch-Updates bereitgestellt, Schwachstellen behoben und die verwalteten Ressourcen abgeglichen werden.

Was ist Istio on IBM Cloud Kubernetes Service?

Istio on IBM Cloud Kubernetes Service wird als verwaltetes Add-on angeboten, das Istio direkt in Ihren Kubernetes-Cluster integriert.

Wie sieht das in meinem Cluster aus?

Wenn Sie das Istio-Add-on installieren, verwenden die Istio-Steuerebene und die Istio-Datenebene die Netzschnittstellen, mit denen Ihr Cluster bereits verbunden ist. Der Konfigurationsdatenverkehr fließt über das private Netz in Ihrem Cluster und erfordert kein Öffnen zusätzlicher Ports oder IP-Adressen in Ihrer Firewall. Wenn Sie Ihre durch Istio verwalteten Apps mit einem Istio-Gateway zugänglich machen, fließen externe Datenverkehrsanforderungen an die Apps über die öffentliche Netzschnittstelle.

Wie läuft der Aktualisierungsprozess ab?

Die Istio-Version in dem verwalteten Add-on wurde von IBM Cloud getestet und für die Verwendung in IBM Cloud Kubernetes Service genehmigt. Darüber hinaus vereinfacht das Istio-Add-on die Wartung Ihrer Istio-Steuerebene, d. h. Sie sich ganz auf die Verwaltung Ihrer Mikroservices konzentrieren. IBM Cloud aktualisiert alle Istio-Komponenten auf die neueste Version, indem Patchaktualisierungen für die neueste von IBM Cloud Kubernetes Service unterstützte Istio-Version automatisch bereitgestellt werden. Um Ihre Istio-Komponenten auf die neueste von IBM Cloud Kubernetes Service unterstützte Nebenversion zu aktualisieren, wie zum Beispiel von Istio Version 1.6 auf 1.7, können Sie die in Nebenversion des Istio-Add-ons aktualisieren beschriebenen Schritte durchführen.

Stellen Sie bei jeder Aktualisierung des über Istio verwalteten Add-ons sicher, dass Sie Ihren Client istioctl und die Istio-Sidecars für Ihre App aktualisieren, sodass deren Version mit der Istio-Version des Add-ons übereinstimmt. Die Übereinstimmung der Version Ihres istioctl-Clients mit der Version der Steuerebene des Istio-Add-ons können Sie überprüfen, indem Sie den Befehl istioctl version ausführen.

Wenn Sie die neueste Version von Istio verwenden oder Ihre Istio-Installation anpassen möchten, können Sie die Open-Source-Version von Istio installieren, indem Sie die Schritte im Tutorial „Schnellstart mit IBM Cloud “ befolgen. Dabei ist jedoch zu beachten, dass die Community-Version von Istio nicht gleichzeitig mit dem verwalteten Istio-Add-on in Ihrem Cluster ausgeführt werden kann.

Wie setzt sich das Istio-Add-on zusammen?

In „ Kubernetes “-Clustern können Sie das allgemein verfügbare Add-on „ Istio “ installieren, das die Version „ 1.29.5 “ von „ Istio “ ausführt. version.

Durch das Istio-Add-on werden die Kernkomponenten von Istio installiert. Weitere Informationen zu den folgenden Komponenten der Steuerungsebene finden Sie in der Dokumentation zu „ Istio “.

  • Envoy fungiert als Proxy für ein- und ausgehenden Datenverkehr für alle Services im Netz. Envoy wird als Sidecar-Container im selben Pod wie Ihr App-Container bereitgestellt.
  • istiod vereinigt Funktionalität, die zuvor von Pilot, Galley, Citadel und der Sidecar-Einfügefunktion ausgeführt wurde, in einem einzigen Paket der Steuerebene.
  • Mit istio-ingressgateway und istio-egressgateway steuern Sie den eingehenden und den abgehenden Datenverkehr von Ihren mit Istio verwalteten Apps.

Einschränkungen

Überprüfen Sie die folgenden Einschränkungen in Bezug auf das verwaltete Istio-Add-on.