A propos du module complémentaire Istio géré
Istio on IBM Cloud® Kubernetes Service offre une installation transparente d'Istio, des mises à jour automatiques et la gestion du cycle de vie des composants du plan de contrôle Istio, ainsi que l'intégration aux outils de surveillance et de journalisation de la plateforme.
En un seul clic, tous les composants de base d'Istio sont opérationnels. Istio on IBM Cloud Kubernetes Service est proposé en tant que module complémentaire géré, de sorte qu'IBM Cloud conserve automatiquement tous vos composants Istio à jour.
Qu'est-ce qu'Istio ?
Istio est une plateforme de service mesh ouverte permettant de connecter, sécuriser, contrôler et surveiller les microservices sur des plateformes cloud telles qu' Kubernetes, disponible à l'adresse IBM Cloud Kubernetes Service.
Lorsque vous passez d'applications monolithiques à une architecture microservices distribuée, vous devez faire face à de nouveaux défis, tels que savoir contrôler le trafic de vos microservices, effectuer des lancements furtifs (dark launching) et des déploiements de contrôle de validité (canary rollout) de vos services, traiter les incidents, sécuriser la communication des services, observer les services et appliquer des politiques d'accès cohérentes à l'ensemble des services. Pour aborder ces difficultés, vous pouvez tirer parti d'un maillage de services. Un maillage de services fournit un réseau transparent indépendant du langage pour connecter, observer, sécuriser et contrôler la connectivité entre des microservices. Istio offre les connaissances et le contrôle du maillage de services afin de vous permettre de gérer le trafic réseau, d'équilibrer la charge sur les microservices, d'appliquer des politiques d'accès, de vérifier l'identité des services, etc.
Par exemple, l'utilisation d'Istio dans votre maillage de microservices peut vous aider à :
- Obtenir une meilleure visibilité des applications qui s'exécutent dans votre cluster.
- Déployer des versions de contrôle de validité des applications et contrôler le trafic qu'elles reçoivent.
- Activer le chiffrement automatique des données transférées entre les microservices.
Un service mesh « Istio » se compose de deux éléments principaux : un plan de données et un plan de contrôle.
- Plan de données
- Le plan de données comprend vos applications, les composants sidecar qui sont injectés dans vos pods d'application, les passerelles et les ressources de configuration de plan de données telles que
ServiceEntries,VirtualServices,Gateways,DestinationRules,EnvoyFilters, etc. Vous êtes responsable de la configuration de votre maillage de service, de la mise à jour de vos composants sidecar et passerelles personnalisées lors d'une mise à jour de correctif et de la mise à niveau du module complémentaire à mesure que des versions plus récentes sont publiées. - Plan de contrôle
- Le plan de contrôle est constitué de
Istiodqui contient les composants Pilot, Mixer telemetry and policy, et Citadel. Pour plus d'informations sur chacun de ces composants, voir la description du module complémentaireistio. IBM Cloud gère le plan de contrôle en fournissant des mises à jour de correctif, en résolvant les vulnérabilités et en rapprochant les ressources gérées.
Qu'est-ce qu'Istio on IBM Cloud Kubernetes Service ?
Istio on IBM Cloud Kubernetes Service est proposé en tant que module complémentaire géré qui intègre Istio directement dans votre cluster Kubernetes.
À quoi cela ressemble-t-il dans mon cluster?
Lorsque vous installez le module complémentaire Istio, les plans de contrôle et de données Istio utilisent les interfaces réseau auxquelles votre cluster est déjà connecté. Le trafic de la configuration circule sur le réseau privé au sein de votre cluster et ne nécessite pas l'ouverture de ports ou d'adresses supplémentaires dans votre pare-feu. Si vous exposez vos applications gérées par Istio avec une passerelle Istio, les demandes de trafic externe effectuées auprès des applications transitent via l'interface réseau public.
Comment se déroule le processus de mise à jour?
La version Istio incluse dans le module complémentaire géré est testée par IBM Cloud et approuvée en vue de son utilisation dans IBM Cloud Kubernetes Service. De plus, le module complémentaire Istio simplifie la maintenance de votre plan de contrôle Istio, afin que vous puissiez vous concentrer sur la gestion de vos microservices. IBM Cloud conserve tous vos composants Istio à jour en déployant automatiquement les mises à jour de correctifs vers la version la plus récente d'Istio prise en charge par IBM Cloud Kubernetes Service. Pour mettre à jour vos composants Istio vers la version secondaire la plus récente d'Istio prise en charge par IBM Cloud Kubernetes Service, par exemple, Istio version 1.6 vers la version 1.7, vous pouvez suivre les étapes décrites dans la section Mise à jour de la version secondaire du module complémentaire Istio.
Chaque fois que le module complémentaire Istio géré est mis à jour, prenez soin de mettre à jour votre client istioctl et les composants sidecar Istio pour votre application pour qu'ils correspondent à la version Istio du module complémentaire. Vous pouvez vérifier si les versions de votre client istioctl et du plan de contrôle du module complémentaire Istio correspondent en exécutant istioctl version.
Si vous avez besoin d'utiliser la dernière version d' Istio ou de personnaliser votre installation d' Istio, vous pouvez installer la version open source d' Istio en suivant les étapes décrites dans le tutoriel « Démarrage rapide avec IBM Cloud ». Cependant, notez que vous ne pouvez pas exécuter Istio communautaire en même temps que le module complémentaire Istio géré de votre cluster.
Quels sont les composants fournis avec le module complémentaire Istio ?
Dans les clusters d' Kubernetes, vous pouvez installer le module complémentaire « Managed Istio », désormais disponible pour tous, qui exécute la version Istio de 1.29.5.
Le module complémentaire Istio installe les composants de base d'Istio. Pour plus d'informations sur l'un des composants du plan de contrôle mentionnés ci-dessous, consultez la documentation « Istio ».
Envoypasse par des proxys pour acheminer le trafic entrant et sortant de tous les services du maillage. Envoy est déployé en tant que conteneur sidecar dans le même pod que votre conteneur d'application.istiodunifie les fonctionnalités précédemment effectuées par Pilot, Galley, Citadel et l'injecteur de composant sidecar dans un package de plan de contrôle unique.istio-ingressgatewayetistio-egressgatewaycontrôlent le trafic entrant vers et le trafic sortant depuis vos applications gérées par Istio.
Limitations
Passez en revue les limitations suivantes pour le module complémentaire Istio géré.
- Si vous créez des passerelles Istio personnalisées supplémentaires dans votre plan de données, vous êtes responsable de la gestion de ces ressources.
- Vous ne pouvez pas modifier les ressources Istio qui sont créées pour vous dans l'espace de nom
istio-system. Si vous devez personnaliser l'installation de Istio, vous pouvez éditer la ressourcemanaged-istio-customconfigmap ou modifier la passerelle istio par défaut value.yaml. - Les fonctions suivantes ne sont pas prises en charge dans le module complémentaire Istio géré :