關於受管理的 Istio 附加程式
Istio on IBM Cloud® Kubernetes Service 提供 Istio 的無縫安裝、Istio 控制平面元件的自動更新及生命週期管理,以及與平台記載和監視工具的整合。
只需點擊一下,即可讓 Istio 的所有核心元件開始運作。 Istio IBM Cloud Kubernetes Service 上的此服務以託管附加元件的形式提供,因此 會自動將您的所有 元件保持最新狀態。IBM Cloud Istio
何謂 Istio?
Istio 這是一個開放式的服務網格平台,用於在 IBM Cloud Kubernetes Service 中的 Kubernetes 等雲端平台上,連接、保護、控制及監控微服務。
將單一應用程式轉換為分散微服務架構時,會產生一系列新的挑戰,例如如何控制微服務的資料流量、執行服務的暗發表 (dark launch) 和金絲雀推出 (canary rollout)、處理失敗、保護服務通訊、觀察服務以及在服務組合之間強制實施一致的存取原則。 若要解決這些困難,您可以運用服務網格。 服務網格提供透通且與語言無關的網路,用於連接、觀察、保護及控制微服務之間的連線功能。 藉由使用 Istio,可掌握服務網格的情況並對其進行控制,以便能管理網路資料流量,在微服務之間進行負載平衡,強制實施存取原則,驗證服務身分等。
例如,在微服務網格中使用 Istio 可協助您:
- 更妥善地瞭解叢集裡執行的應用程式。
- 部署 Canary 版本的應用程式,並控制傳送給它們的資料流量。
- 啟用在微服務之間所傳送資料的自動加密。
Istio 服務網格由兩個主要組件構成:資料平面與控制平面。
- 資料平面
- 資料平面包含應用程式、注入應用程式 Pod 中的 Sidecar、閘道及資料平面配置資源 (例如
ServiceEntries、VirtualServices、Gateways、DestinationRules、EnvoyFilters等)。 您負責配置服務網格、在修補程式更新時更新 Sidecar 及自訂閘道,以及在發行較新版本時升級附加程式。 - 控制平面
- 控制平面由
Istiod組成,其中包含 Pilot、Mixer 遙測與政策以及 Citadel 元件。 如需每一個元件的相關資訊,請參閱istio附加程式說明。IBM Cloud 透過提供修補程式更新、解決漏洞及核對受管理資源來管理控制平面。
何謂 Istio on IBM Cloud Kubernetes Service?
Istio on IBM Cloud Kubernetes Service 是以受管理附加程式形式提供,可直接整合 Istio 與 Kubernetes 叢集。
在我的叢集中,這會是什麼樣子?
安裝 Istio 附加程式時,Istio 控制平面和資料平面會使用叢集已連線到的網路介面。 配置資料流量會流經叢集內的專用網路,且不需要您在防火牆中開啟任何其他埠或 IP 位址。 如果使用 Istio 閘道公開了 Istio 管理的應用程式,則對應用程式的外部資料流量要求會在公用網路介面上流動。
更新流程是怎麼運作的?
受管理附加程式中的 Istio 版本是藉由使用 IBM Cloud 進行測試,並核准用於 IBM Cloud Kubernetes Service。 此外,Istio 附加元件簡化了 Istio 控制平面的維護工作,讓您可以專注於管理微服務。IBM Cloud 會自動推出 IBM Cloud Kubernetes Service 支援的 Istio 最新版本的修補程式更新,讓您的 Istio 所有元件保持最新狀態。 若要將您的 Istio 元件更新至 IBM Cloud Kubernetes Service 支援的最新次版本 Istio,例如從 Istio 版本 1.6 更新至 1.7,您可以依照 更新 Istio 附加元件的次要版本 中的步驟進行。
每當管理的 Istio 附加元件更新時,請確定 您更新了 istioctl 用戶端和應用程式的 Istio sidecars,以符合 Istio 版本的附加元件。 您可以執行 istioctl version,檢查 istioctl 用戶端和 Istio 附加控制平面的版本是否相符。
若您需要使用最新版本的 Istio,或自訂您的 Istio 安裝環境,請依照 《 IBM Cloud 快速入門》教學中的步驟,安裝 Istio 的開源版本。 但是請注意,您無法在群集中同時執行社群 Istio 與受管的 Istio 附加元件。
Istio 附加程式包含哪些內容?
在 Kubernetes 叢集中,您可以安裝已正式推出的受管 Istio 附加元件,該附加元件執行 Istio 版本 1.29.5。
Istio 附加程式會安裝 Istio 的核心元件。 如需瞭解以下任何控制平面元件的詳細資訊,請參閱《 Istio 文件 》。
Envoy會對服務網格中所有服務的入埠和出埠資料流量進行 Proxy 處理。 在與應用程式容器相同的 Pod 中,會將 Envoy 部署為 Sidecar 容器。istiod會將 Pilot、Galley、Citadel 及 Sidecar Injector 先前執行的功能統一到單一控制平面套件中。istio-ingressgateway和istio-egressgateway控制到 Istio 管理的應用程式的傳入流量和從 管理的應用程式的傳出流量。
限制
請檢閱受管理 Istio 附加程式的下列限制。
- 如果您在資料平面中建立其他自訂 Istio 閘道,您必須負責管理這些資源。
- 您不能修改
istio-system命名空間中為您建立的任何 Istio 資源。 如果您需要自訂 Istio 安裝,可以 編輯managed-istio-customconfigmap 資源 或 修改預設 istio 閘道的 value.yaml。 - 受管理 Istio 附加程式中不支援下列特性: