החל מגרסה 1.8 של Apigee Hybrid, Apigee Hybrid משתמש בשער כניסה של Apigee כדי לספק שער כניסה להתקנה ההיברידית. אם אתם מעדיפים להשתמש ב-Anthos Service Mesh בשביל Ingress, אתם צריכים לבצע את השלבים הבאים כדי להתקין Anthos Service Mesh באשכול.
גרסאות נתמכות של Anthos Service Mesh
במאמר Apigee hybrid: supported platforms מפורטות הגרסאות של Anthos Service Mesh שנתמכות בגרסה 1.8 של hybrid.
אם אתם משדרגים את ההתקנה ההיברידית, אתם צריכים לפעול לפי ההוראות שבמאמר שדרוג Anthos Service Mesh.
התקנה של Anthos Service Mesh
צריך לבצע את השלבים האלה בהתקנה חדשה של Apigee hybrid רק אם לא משתמשים בשער כניסה של Apigee.
מבצעים את הפעולות באמצעות מסמכי התיעוד של Anthos Service Mesh שמתאימים לפלטפורמה שלכם:
ההוראות להתקנה ולהגדרה של Anthos Service Mesh משתנות בהתאם לפלטפורמה. הפלטפורמות מחולקות לקטגוריות הבאות:
- GKE: אשכולות Google Kubernetes Engine שפועלים ב-Google Cloud.
- מחוץ ל-Google Cloud: אשכולות Anthos שפועלים ב:
- אשכולות Anthos ב-VMware (GKE On-Prem)
- Anthos בשרת פיזי
- אשכולות Anthos ב-AWS
- Amazon EKS
- פלטפורמות אחרות של Kubernetes: אשכולות תואמים שנוצרו ופועלים ב:
- AKS
- EKS
- OpenShift
GKE
רצף הפעולות להתקנת Anthos Service Mesh הוא כדלקמן:
- מתכוננים להתקנה.
- מתקינים את הגרסה החדשה של Anthos Service Mesh.
הכנה להתקנה של Anthos Service Mesh
- בודקים את הדרישות במאמר שדרוג Anthos Service Mesh, אבל לא מבצעים את השדרוג עדיין.
- יוצרים קובץ
overlay.yamlחדש או מוודאים שהקובץoverlay.yamlהקיים מכיל את התוכן הבא:apiVersion: install.istio.io/v1alpha1 kind: IstioOperator spec: components: ingressGateways: - name: istio-ingressgateway enabled: true k8s: nodeSelector: # default node selector, if different or not using node selectors, change accordingly. cloud.google.com/gke-nodepool: apigee-runtime resources: requests: cpu: 1000m service: type: LoadBalancer loadBalancerIP: STATIC_IP # If you do not have a reserved static IP, leave this out. ports: - name: http-status-port port: 15021 - name: http2 port: 80 targetPort: 8080 - name: https port: 443 targetPort: 8443 meshConfig: accessLogFormat: '{"start_time":"%START_TIME%","remote_address":"%DOWNSTREAM_DIRECT_REMOTE_ADDRESS%","user_agent":"%REQ(USER-AGENT)%","host":"%REQ(:AUTHORITY)%","request":"%REQ(:METHOD)% %REQ(X-ENVOY-ORIGINAL-PATH?:PATH)% %PROTOCOL%","request_time":"%DURATION%","status":"%RESPONSE_CODE%","status_details":"%RESPONSE_CODE_DETAILS%","bytes_received":"%BYTES_RECEIVED%","bytes_sent":"%BYTES_SENT%","upstream_address":"%UPSTREAM_HOST%","upstream_response_flags":"%RESPONSE_FLAGS%","upstream_response_time":"%RESPONSE_DURATION%","upstream_service_time":"%RESP(X-ENVOY-UPSTREAM-SERVICE-TIME)%","upstream_cluster":"%UPSTREAM_CLUSTER%","x_forwarded_for":"%REQ(X-FORWARDED-FOR)%","request_method":"%REQ(:METHOD)%","request_path":"%REQ(X-ENVOY-ORIGINAL-PATH?:PATH)%","request_protocol":"%PROTOCOL%","tls_protocol":"%DOWNSTREAM_TLS_VERSION%","request_id":"%REQ(X-REQUEST-ID)%","sni_host":"%REQUESTED_SERVER_NAME%","apigee_dynamic_data":"%DYNAMIC_METADATA(envoy.lua)%"}'
- פועלים לפי ההוראות בקטעים הבאים במסמכי התיעוד של Anthos Service Mesh:
- הורדה של asmcli
- הענקת הרשאות אדמין של אשכול
- אימות הפרויקט והאשכול
- שדרוג עם תכונות אופציונליות עוצרים לפני שמתחילים את הקטע 'שדרוג שערים'.
מחוץ ל-Google Cloud
ההוראות האלה מתייחסות לשדרוג של Anthos Service Mesh ב:
- אשכולות Anthos ב-VMware (GKE On-Prem)
- Anthos בשרת פיזי
- אשכולות Anthos ב-AWS
- Amazon EKS
רצף הפעולות להתקנת Anthos Service Mesh הוא כדלקמן:
- מתכוננים להתקנה.
- מתקינים את הגרסה החדשה של Anthos Service Mesh.
הכנה להתקנה של Anthos Service Mesh
- בודקים את הדרישות במאמר שדרוג Anthos Service Mesh, אבל לא מבצעים את השדרוג עדיין.
- יוצרים קובץ
overlay.yamlחדש או מוודאים שהקובץoverlay.yamlהקיים מכיל את התוכן הבא:apiVersion: install.istio.io/v1alpha1 kind: IstioOperator spec: components: ingressGateways: - name: istio-ingressgateway enabled: true k8s: nodeSelector: # default node selector, if different or not using node selectors, change accordingly. cloud.google.com/gke-nodepool: apigee-runtime resources: requests: cpu: 1000m service: type: LoadBalancer loadBalancerIP: STATIC_IP # If you do not have a reserved static IP, leave this out. ports: - name: http-status-port port: 15021 - name: http2 port: 80 targetPort: 8080 - name: https port: 443 targetPort: 8443 values: gateways: istio-ingressgateway: runAsRoot: true meshConfig: accessLogFormat: '{"start_time":"%START_TIME%","remote_address":"%DOWNSTREAM_DIRECT_REMOTE_ADDRESS%","user_agent":"%REQ(USER-AGENT)%","host":"%REQ(:AUTHORITY)%","request":"%REQ(:METHOD)% %REQ(X-ENVOY-ORIGINAL-PATH?:PATH)% %PROTOCOL%","request_time":"%DURATION%","status":"%RESPONSE_CODE%","status_details":"%RESPONSE_CODE_DETAILS%","bytes_received":"%BYTES_RECEIVED%","bytes_sent":"%BYTES_SENT%","upstream_address":"%UPSTREAM_HOST%","upstream_response_flags":"%RESPONSE_FLAGS%","upstream_response_time":"%RESPONSE_DURATION%","upstream_service_time":"%RESP(X-ENVOY-UPSTREAM-SERVICE-TIME)%","upstream_cluster":"%UPSTREAM_CLUSTER%","x_forwarded_for":"%REQ(X-FORWARDED-FOR)%","request_method":"%REQ(:METHOD)%","request_path":"%REQ(X-ENVOY-ORIGINAL-PATH?:PATH)%","request_protocol":"%PROTOCOL%","tls_protocol":"%DOWNSTREAM_TLS_VERSION%","request_id":"%REQ(X-REQUEST-ID)%","sni_host":"%REQUESTED_SERVER_NAME%","apigee_dynamic_data":"%DYNAMIC_METADATA(envoy.lua)%"}'
- פועלים לפי ההוראות בקטעים הבאים במסמכי התיעוד של Anthos Service Mesh:
- הורדה של asmcli
- הענקת הרשאות אדמין של אשכול
- אימות הפרויקט והאשכול
- שדרוג עם תכונות אופציונליות עוצרים לפני שמתחילים את הקטע 'שדרוג שערים'.
AKS / EKS
הכנות להתקנת Anthos Service Mesh
- מורידים את קובץ ההתקנה של Anthos Service Mesh לספריית העבודה הנוכחית:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-linux-amd64.tar.gz
- מורידים את קובץ החתימה ומשתמשים ב-OpenSSL כדי לאמת את החתימה:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-linux-amd64.tar.gz.1.sig
openssl dgst -verify /dev/stdin -signature 1.17.8-asm.4-distroless-linux-amd64.tar.gz.1.sig 1.17.8-asm.4-distroless.tar.gz <<'EOF'-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY----- EOF - מחלצים את התוכן של הקובץ למיקום כלשהו במערכת הקבצים שלכם. לדוגמה,
כדי לחלץ את התוכן לספריית העבודה הנוכחית:
tar xzf 1.17.8-asm.4-distroless-linux-amd64.tar.gz
הפקודה יוצרת ספריית התקנה בספריית העבודה הנוכחית בשם
1.17.8-asm.4-distroless, שמכילה:- אפליקציות לדוגמה בספרייה
samples. - כלי שורת הפקודה שמשמש להתקנת Anthos Service Mesh נמצא בספרייה
bin.istioctl - פרופילי ההגדרות של Anthos Service Mesh נמצאים בספרייה
manifests/profiles.
- אפליקציות לדוגמה בספרייה
- מוודאים שאתם נמצאים בספריית השורש של ההתקנה של Anthos Service Mesh:
cd 1.17.8-asm.4-distroless
- כדי שיהיה לכם נוח, כדאי להוסיף את הכלים בספרייה
/binאלPATH:export PATH=$PWD/bin:$PATH
- מורידים את קובץ ההתקנה של Anthos Service Mesh לספריית העבודה הנוכחית:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-osx.tar.gz
- מורידים את קובץ החתימה ומשתמשים ב-OpenSSL כדי לאמת את החתימה:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-osx.tar.gz.1.sig
openssl dgst -sha256 -verify /dev/stdin -signature 1.17.8-asm.4-distroless-osx.tar.gz.1.sig 1.17.8-asm.4-distroless.tar.gz <<'EOF'-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY----- EOF - מחלצים את התוכן של הקובץ למיקום כלשהו במערכת הקבצים שלכם. לדוגמה,
כדי לחלץ את התוכן לספריית העבודה הנוכחית:
tar xzf 1.17.8-asm.4-distroless-osx.tar.gz
הפקודה יוצרת ספריית התקנה בספריית העבודה הנוכחית בשם
1.17.8-asm.4-distroless, שמכילה:- אפליקציות לדוגמה בספרייה
samples. - כלי שורת הפקודה שמשמש להתקנת Anthos Service Mesh נמצא בספרייה
bin.istioctl - פרופילי ההגדרות של Anthos Service Mesh נמצאים בספרייה
manifests/profiles.
- אפליקציות לדוגמה בספרייה
- מוודאים שאתם נמצאים בספריית השורש של ההתקנה של Anthos Service Mesh:
cd 1.17.8-asm.4-distroless
- כדי שיהיה לכם נוח, כדאי להוסיף את הכלים בספרייה
/binאלPATH:export PATH=$PWD/bin:$PATH
- מורידים את קובץ ההתקנה של Anthos Service Mesh לספריית העבודה הנוכחית:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-win.zip
- מורידים את קובץ החתימה ומשתמשים ב-OpenSSL כדי לאמת את החתימה:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-win.zip.1.sig
openssl dgst -verify - -signature 1.17.8-asm.4-distroless-win.zip.1.sig 1.17.8-asm.4-distroless.win.zip <<'EOF'-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY----- EOF - מחלצים את התוכן של הקובץ למיקום כלשהו במערכת הקבצים שלכם. לדוגמה,
כדי לחלץ את התוכן לספריית העבודה הנוכחית:
tar xzf 1.17.8-asm.4-distroless-win.zip
הפקודה יוצרת ספריית התקנה בספריית העבודה הנוכחית בשם
1.17.8-asm.4-distroless, שמכילה:- אפליקציות לדוגמה בספרייה
samples. - כלי שורת הפקודה שמשמש להתקנת Anthos Service Mesh נמצא בספרייה
bin.istioctl - פרופילי ההגדרות של Anthos Service Mesh נמצאים בספרייה
manifests\profiles.
- אפליקציות לדוגמה בספרייה
- מוודאים שאתם נמצאים בספריית השורש של ההתקנה של Anthos Service Mesh:
cd 1.17.8-asm.4-distroless
- כדי שיהיה לכם נוח, כדאי להוסיף את הכלים בספרייה \bin לנתיב:
set PATH=%CD%\bin:%PATH%
- אחרי שמתקינים את Anthos Service Mesh Istio, בודקים את הגרסה של
istioctl:istioctl version
- יוצרים מרחב שמות בשם istio-system לרכיבי מישור הבקרה:
kubectl create namespace istio-system
Linux
Mac OS
Windows
התקנה של Anthos Service Mesh
- עורכים את קובץ
overlay.yamlאו יוצרים קובץ חדש עם התוכן הבא:apiVersion: install.istio.io/v1alpha1 kind: IstioOperator spec: meshConfig: accessLogFile: /dev/stdout enableTracing: true accessLogFormat: '{"start_time":"%START_TIME%","remote_address":"%DOWNSTREAM_DIRECT_REMOTE_ADDRESS%","user_agent":"%REQ(USER-AGENT)%","host":"%REQ(:AUTHORITY)%","request":"%REQ(:METHOD)% %REQ(X-ENVOY-ORIGINAL-PATH?:PATH)% %PROTOCOL%","request_time":"%DURATION%","status":"%RESPONSE_CODE%","status_details":"%RESPONSE_CODE_DETAILS%","bytes_received":"%BYTES_RECEIVED%","bytes_sent":"%BYTES_SENT%","upstream_address":"%UPSTREAM_HOST%","upstream_response_flags":"%RESPONSE_FLAGS%","upstream_response_time":"%RESPONSE_DURATION%","upstream_service_time":"%RESP(X-ENVOY-UPSTREAM-SERVICE-TIME)%","upstream_cluster":"%UPSTREAM_CLUSTER%","x_forwarded_for":"%REQ(X-FORWARDED-FOR)%","request_method":"%REQ(:METHOD)%","request_path":"%REQ(X-ENVOY-ORIGINAL-PATH?:PATH)%","request_protocol":"%PROTOCOL%","tls_protocol":"%DOWNSTREAM_TLS_VERSION%","request_id":"%REQ(X-REQUEST-ID)%","sni_host":"%REQUESTED_SERVER_NAME%","apigee_dynamic_data":"%DYNAMIC_METADATA(envoy.lua)%"}' components: ingressGateways: - name: istio-ingressgateway enabled: true k8s: service: type: LoadBalancer ports: - name: status-port port: 15021 targetPort: 15021 - name: http2 port: 80 targetPort: 8080 - name: https port: 443 targetPort: 8443 - מתקינים את Anthos Service Mesh עם
istioctlבאמצעות פרופילasm-multicloud:istioctl install \ --set profile=asm-multicloud \ --set revision="asm-1178-1" \ --filename overlay.yamlהפלט אמור להיראות כך:
kubectl get pods -n istio-system NAME READY STATUS RESTARTS AGE istio-ingressgateway-88b6fd976-flgp2 1/1 Running 0 3m13s istio-ingressgateway-88b6fd976-p5dl9 1/1 Running 0 2m57s istiod-asm-1178-1-798ffb964-2ls88 1/1 Running 0 3m21s istiod-asm-1178-1-798ffb964-fnj8c 1/1 Running 1 3m21s
הארגומנט
--set revisionמוסיף תווית של עדכון בפורמטistio.io/rev=asm-1178-1ל-istiod. תווית התיקון משמשת את ה-webhook של מנגנון הזרקת ה-sidecar האוטומטי כדי לשייך sidecars מוזרקים לistiodתיקון מסוים. כדי להפעיל הזרקה אוטומטית של sidecar למרחב שמות, צריך להוסיף לו תווית עם revision שזהה לתווית ב-istiod. - מוודאים שההתקנה הושלמה:
kubectl get svc -n istio-system
הפלט אמור להיראות כך:
NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE istio-ingressgateway LoadBalancer 172.200.48.52 34.74.177.168 15021:30479/TCP,80:30030/TCP,443:32200/TCP,15012:32297/TCP,15443:30244/TCP 3m35s istiod ClusterIP 172.200.18.133 <none> 15010/TCP,15012/TCP,443/TCP,15014/TCP 4m46s istiod-asm-1178-1 ClusterIP 172.200.63.220 <none> 15010/TCP,15012/TCP,443/TCP,15014/TCP 3m43s
OpenShift
הכנות להתקנת Anthos Service Mesh
- לפני שמתקינים את הגרסה החדשה, צריך לקבוע את הגרסה הנוכחית. תצטרכו את המידע הזה כדי למחוק את ה-webhook של האימות ואת ה-webhook של השינוי מההתקנה הנוכחית של Anthos Service Mesh. משתמשים בפקודה הבאה כדי לאחסן את הגרסה הנוכחית של
istiodבמשתנה סביבתי:export DELETE_REV=$(kubectl get deploy -n istio-system -l app=istiod -o jsonpath={.items[*].metadata.labels.'istio\.io\/rev'}'{"\n"}')echo $DELETE_REVהפלט אמור להיראות בערך כך:
1.16 - נותנים את אילוץ ההקשר הביטחוני (SCC)
anyuidל-istio-system באמצעות הפקודה הבאה של OpenShift CLI (oc):oc adm policy add-scc-to-group anyuid system:serviceaccounts:istio-system
- מורידים את קובץ ההתקנה של Anthos Service Mesh לספריית העבודה הנוכחית:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-linux-amd64.tar.gz
- מורידים את קובץ החתימה ומשתמשים ב-OpenSSL כדי לאמת את החתימה:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-linux-amd64.tar.gz.1.sig
openssl dgst -verify /dev/stdin -signature 1.17.8-asm.4-distroless-linux-amd64.tar.gz.1.sig 1.17.8-asm.4-distroless.tar.gz <<'EOF'-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY----- EOF - מחלצים את התוכן של הקובץ למיקום כלשהו במערכת הקבצים שלכם. לדוגמה,
כדי לחלץ את התוכן לספריית העבודה הנוכחית:
tar xzf 1.17.8-asm.4-distroless-linux-amd64.tar.gz
הפקודה יוצרת ספריית התקנה בספריית העבודה הנוכחית בשם
1.17.8-asm.4-distroless, שמכילה:- אפליקציות לדוגמה בספרייה
samples. - כלי שורת הפקודה שמשמש להתקנת Anthos Service Mesh נמצא בספרייה
bin.istioctl - פרופילי ההגדרות של Anthos Service Mesh נמצאים בספרייה
manifests/profiles.
- אפליקציות לדוגמה בספרייה
- מוודאים שאתם נמצאים בספריית השורש של ההתקנה של Anthos Service Mesh:
cd 1.17.8-asm.4-distroless
- כדי שיהיה לכם נוח, כדאי להוסיף את הכלים בספרייה
/binאלPATH:export PATH=$PWD/bin:$PATH
- נותנים את אילוץ ההקשר הביטחוני (SCC)
anyuidל-istio-system באמצעות הפקודה הבאה של OpenShift CLI (oc):oc adm policy add-scc-to-group anyuid system:serviceaccounts:istio-system
- מורידים את קובץ ההתקנה של Anthos Service Mesh לספריית העבודה הנוכחית:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-osx.tar.gz
- מורידים את קובץ החתימה ומשתמשים ב-OpenSSL כדי לאמת את החתימה:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-osx.tar.gz.1.sig
openssl dgst -sha256 -verify /dev/stdin -signature 1.17.8-asm.4-distroless-osx.tar.gz.1.sig 1.17.8-asm.4-distroless.tar.gz <<'EOF'-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY----- EOF - מחלצים את התוכן של הקובץ למיקום כלשהו במערכת הקבצים שלכם. לדוגמה,
כדי לחלץ את התוכן לספריית העבודה הנוכחית:
tar xzf 1.17.8-asm.4-distroless-osx.tar.gz
הפקודה יוצרת ספריית התקנה בספריית העבודה הנוכחית בשם
1.17.8-asm.4-distroless, שמכילה:- אפליקציות לדוגמה בספרייה
samples. - כלי שורת הפקודה שמשמש להתקנת Anthos Service Mesh נמצא בספרייה
bin.istioctl - פרופילי ההגדרות של Anthos Service Mesh נמצאים בספרייה
manifests/profiles.
- אפליקציות לדוגמה בספרייה
- מוודאים שאתם נמצאים בספריית השורש של ההתקנה של Anthos Service Mesh:
cd 1.17.8-asm.4-distroless
- כדי שיהיה לכם נוח, כדאי להוסיף את הכלים בספרייה
/binאלPATH:export PATH=$PWD/bin:$PATH
- נותנים את אילוץ ההקשר הביטחוני (SCC)
anyuidל-istio-system באמצעות הפקודה הבאה של OpenShift CLI (oc):oc adm policy add-scc-to-group anyuid system:serviceaccounts:istio-system
- מורידים את קובץ ההתקנה של Anthos Service Mesh לספריית העבודה הנוכחית:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-win.zip
- מורידים את קובץ החתימה ומשתמשים ב-OpenSSL כדי לאמת את החתימה:
curl -LO https://storage.googleapis.com/gke-release/asm/1.17.8-asm.4-distroless-win.zip.1.sig
openssl dgst -verify - -signature 1.17.8-asm.4-distroless-win.zip.1.sig 1.17.8-asm.4-distroless.win.zip <<'EOF'-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY----- EOF - מחלצים את התוכן של הקובץ למיקום כלשהו במערכת הקבצים שלכם. לדוגמה,
כדי לחלץ את התוכן לספריית העבודה הנוכחית:
tar xzf 1.17.8-asm.4-distroless-win.zip
הפקודה יוצרת ספריית התקנה בספריית העבודה הנוכחית בשם
1.17.8-asm.4-distroless, שמכילה:- אפליקציות לדוגמה בספרייה
samples. - כלי שורת הפקודה שמשמש להתקנת Anthos Service Mesh נמצא בספרייה
bin.istioctl - פרופילי ההגדרות של Anthos Service Mesh נמצאים בספרייה
manifests\profiles.
- אפליקציות לדוגמה בספרייה
- מוודאים שאתם נמצאים בספריית השורש של ההתקנה של Anthos Service Mesh:
cd 1.17.8-asm.4-distroless
- כדי שיהיה לכם נוח, כדאי להוסיף את הכלים בספרייה \bin לנתיב:
set PATH=%CD%\bin:%PATH%
- אחרי שמתקינים את Anthos Service Mesh Istio, בודקים את הגרסה של
istioctl:istioctl version
- יוצרים מרחב שמות בשם istio-system לרכיבי מישור הבקרה:
kubectl create namespace istio-system
Linux
Mac OS
Windows
הגדרת ה-webhook לאימות
כשמתקינים את Anthos Service Mesh, מגדירים תווית של גרסה ב-istiod. צריך להגדיר את אותה גרסה ב-webhook של האימות.
- יוצרים קובץ בשם
istiod-service.yamlעם התוכן הבא:apiVersion: v1 kind: Service metadata: name: istiod namespace: istio-system labels: istio.io/rev: asm-1178-1 app: istiod istio: pilot release: istio spec: ports: - port: 15010 name: grpc-xds # plaintext protocol: TCP - port: 15012 name: https-dns # mTLS with k8s-signed cert protocol: TCP - port: 443 name: https-webhook # validation and injection targetPort: 15017 protocol: TCP - port: 15014 name: http-monitoring # prometheus stats protocol: TCP selector: app: istiod istio.io/rev: asm-1178-1 meshConfig: accessLogFormat: '{"start_time":"%START_TIME%","remote_address":"%DOWNSTREAM_DIRECT_REMOTE_ADDRESS%","user_agent":"%REQ(USER-AGENT)%","host":"%REQ(:AUTHORITY)%","request":"%REQ(:METHOD)% %REQ(X-ENVOY-ORIGINAL-PATH?:PATH)% %PROTOCOL%","request_time":"%DURATION%","status":"%RESPONSE_CODE%","status_details":"%RESPONSE_CODE_DETAILS%","bytes_received":"%BYTES_RECEIVED%","bytes_sent":"%BYTES_SENT%","upstream_address":"%UPSTREAM_HOST%","upstream_response_flags":"%RESPONSE_FLAGS%","upstream_response_time":"%RESPONSE_DURATION%","upstream_service_time":"%RESP(X-ENVOY-UPSTREAM-SERVICE-TIME)%","upstream_cluster":"%UPSTREAM_CLUSTER%","x_forwarded_for":"%REQ(X-FORWARDED-FOR)%","request_method":"%REQ(:METHOD)%","request_path":"%REQ(X-ENVOY-ORIGINAL-PATH?:PATH)%","request_protocol":"%PROTOCOL%","tls_protocol":"%DOWNSTREAM_TLS_VERSION%","request_id":"%REQ(X-REQUEST-ID)%","sni_host":"%REQUESTED_SERVER_NAME%","apigee_dynamic_data":"%DYNAMIC_METADATA(envoy.lua)%"}'
- משתמשים ב-
kubectlכדי להחיל את ההגדרות האישיות לתגובה לפעולה מאתר אחר (Webhook) לצורך אימות:kubectl apply -f istiod-service.yaml
- כדי לוודא שההגדרה הוחלה:
kubectl get svc -n istio-system
התגובה אמורה להיראות כך:
NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE istiod ClusterIP 172.200.18.133 <none> 15010/TCP,15012/TCP,443/TCP,15014/TCP 22s
התקנה של Anthos Service Mesh
- עורכים את קובץ
overlay.yamlאו יוצרים קובץ חדש עם התוכן הבא:apiVersion: install.istio.io/v1alpha1 kind: IstioOperator spec: meshConfig: accessLogFile: /dev/stdout enableTracing: true accessLogFormat: '{"start_time":"%START_TIME%","remote_address":"%DOWNSTREAM_DIRECT_REMOTE_ADDRESS%","user_agent":"%REQ(USER-AGENT)%","host":"%REQ(:AUTHORITY)%","request":"%REQ(:METHOD)% %REQ(X-ENVOY-ORIGINAL-PATH?:PATH)% %PROTOCOL%","request_time":"%DURATION%","status":"%RESPONSE_CODE%","status_details":"%RESPONSE_CODE_DETAILS%","bytes_received":"%BYTES_RECEIVED%","bytes_sent":"%BYTES_SENT%","upstream_address":"%UPSTREAM_HOST%","upstream_response_flags":"%RESPONSE_FLAGS%","upstream_response_time":"%RESPONSE_DURATION%","upstream_service_time":"%RESP(X-ENVOY-UPSTREAM-SERVICE-TIME)%","upstream_cluster":"%UPSTREAM_CLUSTER%","x_forwarded_for":"%REQ(X-FORWARDED-FOR)%","request_method":"%REQ(:METHOD)%","request_path":"%REQ(X-ENVOY-ORIGINAL-PATH?:PATH)%","request_protocol":"%PROTOCOL%","tls_protocol":"%DOWNSTREAM_TLS_VERSION%","request_id":"%REQ(X-REQUEST-ID)%","sni_host":"%REQUESTED_SERVER_NAME%","apigee_dynamic_data":"%DYNAMIC_METADATA(envoy.lua)%"}' components: ingressGateways: - name: istio-ingressgateway enabled: true k8s: service: type: LoadBalancer ports: - name: status-port port: 15021 targetPort: 15021 - name: http2 port: 80 targetPort: 8080 - name: https port: 443 targetPort: 8443 - מתקינים את Anthos Service Mesh עם
istioctlבאמצעות פרופילasm-multicloud:istioctl install \ --set profile=asm-multicloud \ --set revision="asm-1178-1" \ --filename overlayfile.yamlהפלט אמור להיראות כך:
kubectl get pods -n istio-system NAME READY STATUS RESTARTS AGE istio-ingressgateway-88b6fd976-flgp2 1/1 Running 0 3m13s istio-ingressgateway-88b6fd976-p5dl9 1/1 Running 0 2m57s istiod-asm-1178-1-798ffb964-2ls88 1/1 Running 0 3m21s istiod-asm-1178-1-798ffb964-fnj8c 1/1 Running 1 3m21s
הארגומנט
--set revisionמוסיף תווית של עדכון בפורמטistio.io/rev=1.6.11-asm.1ל-istiod. תווית התיקון משמשת את ה-webhook של מנגנון הזרקת ה-sidecar האוטומטי כדי לשייך sidecars מוזרקים לistiodתיקון מסוים. כדי להפעיל הזרקה אוטומטית של sidecar למרחב שמות, צריך להוסיף לו תווית עם revision שזהה לתווית ב-istiod. - מוודאים שההתקנה הושלמה:
kubectl get svc -n istio-system
הפלט אמור להיראות כך:
NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE istio-ingressgateway LoadBalancer 172.200.48.52 34.74.177.168 15021:30479/TCP,80:30030/TCP,443:32200/TCP,15012:32297/TCP,15443:30244/TCP 3m35s istiod ClusterIP 172.200.18.133 <none> 15010/TCP,15012/TCP,443/TCP,15014/TCP 4m46s istiod-asm-1178-1 ClusterIP 172.200.63.220 <none> 15010/TCP,15012/TCP,443/TCP,15014/TCP 3m43s