Suporte a API no Cloud Service Mesh gerenciado

Visão geral

Esta referência lista as APIs do Istio e do Google Cloud compatíveis com o Cloud Service Mesh gerenciado com TRAFFIC_DIRECTOR. Use este guia para verificar sua configuração antes de ativar os recursos.

  • Canais de lançamento: refere-se aos canais de lançamento do GKE, com Estável como o mais alto e Rápido como o mais baixo.
  • Indisponível: não é compatível com o plano de controle gerenciado. Campos não compatíveis são rejeitados ou ignorados durante a tradução da configuração e resultam em comportamento não compatível e indefinido.
  • Limitações: comportamento específico a ser observado no campo da API devido à implementação, que pode ser diferente da definição da API.

DestinationRule (networking.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos de DestinationRule.

Campos raiz e de nível superior

A tabela a seguir lista os campos raiz e de nível superior compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
exportTo Estável Matriz de strings Quando workloadSelector está definido, exportTo não pode ser exportado além do namespace local (apenas . ou o namespace atual).
host Estável String Precisa ser um nome de DNS, FQDN ou prefixo de domínio curinga válido. Não é permitido usar nomes de domínio vazios.
workloadSelector.matchLabels Estável Mapa de chave-valor Caracteres curinga (*) não são permitidos em chaves ou valores de rótulo. Limita a aplicabilidade a cargas de trabalho do cliente no namespace local.

Configurações do balanceador de carga (trafficPolicy.loadBalancer)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.loadBalancer.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
consistentHash.httpCookie.name Estável String Obrigatório quando httpCookie é configurado.
consistentHash.httpCookie.path Estável String
consistentHash.httpCookie.ttl Estável Duração
consistentHash.httpHeaderName Estável String Só é possível especificar uma estratégia principal consistentHash.
consistentHash.httpQueryParameterName Estável String Só é possível especificar uma estratégia principal consistentHash.
consistentHash.maglev.tableSize Estável Inteiro
consistentHash.minimumRingSize Estável Inteiro Obsoleto. Use ringHash.minimumRingSize. Não pode ser combinado com ringHash ou maglev.
consistentHash.ringHash.minimumRingSize Estável Inteiro
consistentHash.useSourceIp Estável Booleano Só é possível especificar uma estratégia principal consistentHash.
localityLbSetting.distribute.from Não compatível String
localityLbSetting.distribute.to Não compatível Mapa de chave-valor
localityLbSetting.enabled Estável Booleano
localityLbSetting.failover.from Estável String Exige que outlierDetection seja configurado na política de tráfego e só é permitido sintaticamente para acionar WATERFALL_BY_ZONE. Os caminhos de roteamento específicos são ignorados.
localityLbSetting.failover.to Estável String Exige que outlierDetection seja configurado na política de tráfego e só é permitido sintaticamente para acionar WATERFALL_BY_ZONE. Os caminhos de roteamento específicos são ignorados.
localityLbSetting.failoverPriority Não compatível Matriz de strings
simple Estável String (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN não é compatível.
warmupDurationSecs Não compatível String

Configurações do pool de conexões (trafficPolicy.connectionPool)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.connectionPool.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.h2UpgradePolicy Estável String (DEFAULT, DO_NOT_UPGRADE, UPGRADE) Não pode ser definido como UPGRADE quando useClientProtocol é true.
http.http1MaxPendingRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.http2MaxRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.idleTimeout Estável Duração
http.maxRequestsPerConnection Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.maxRetries Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.useClientProtocol Estável Booleano Não pode ser true quando h2UpgradePolicy é UPGRADE.
tcp.connectTimeout Estável Duração
tcp.maxConnectionDuration Estável Duração Aplicado apenas a serviços HTTP/HTTP2/gRPC. Ignorado para serviços de fluxo de bytes TCP.
tcp.maxConnections Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
tcp.tcpKeepalive.interval Estável Duração
tcp.tcpKeepalive.probes Estável Inteiro
tcp.tcpKeepalive.time Estável Duração

Detecção de outliers (trafficPolicy.outlierDetection)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.outlierDetection.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
baseEjectionTime Estável Duração
consecutive5xxErrors Estável Inteiro
consecutiveErrors Não compatível Inteiro
consecutiveGatewayErrors Estável Inteiro
consecutiveLocalOriginFailures Estável Inteiro
interval Estável Duração
maxEjectionPercent Estável Inteiro
minHealthPercent Estável Inteiro
splitExternalLocalOriginErrors Estável Booleano

Configurações de TLS (trafficPolicy.tls)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.tls.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
caCertificates Estável String
clientCertificate Estável String Obrigatório quando o modo é MUTUAL.
credentialName Não compatível String
insecureSkipVerify Estável Booleano Quando true, caCertificates e subjectAltNames precisam estar vazios.
mode Estável String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) O modo MUTUAL requer clientCertificate e privateKey.
privateKey Estável String Obrigatório quando o modo é MUTUAL.
sni Estável String
subjectAltNames Estável Matriz de strings

Configurações de túnel (trafficPolicy.tunnel)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.tunnel.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
tunnel.protocol Não compatível String (CONNECT, POST)
tunnel.targetHost Não compatível String
tunnel.targetPort Não compatível Inteiro

Configurações de porta e balanceador de carga (trafficPolicy.portLevelSettings.loadBalancer)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.portLevelSettings.loadBalancer.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
loadBalancer.consistentHash.httpCookie.name Estável String Obrigatório quando httpCookie é configurado.
loadBalancer.consistentHash.httpCookie.path Estável String
loadBalancer.consistentHash.httpCookie.ttl Estável Duração
loadBalancer.consistentHash.httpHeaderName Estável String Só é possível especificar uma estratégia principal consistentHash.
loadBalancer.consistentHash.httpQueryParameterName Estável String Só é possível especificar uma estratégia principal consistentHash.
loadBalancer.consistentHash.maglev.tableSize Estável Inteiro
loadBalancer.consistentHash.minimumRingSize Estável Inteiro Obsoleto. Use ringHash.minimumRingSize. Não pode ser combinado com ringHash ou maglev.
loadBalancer.consistentHash.ringHash.minimumRingSize Estável Inteiro
loadBalancer.consistentHash.useSourceIp Estável Booleano Só é possível especificar uma estratégia principal consistentHash.
loadBalancer.localityLbSetting.distribute.from Não compatível String
loadBalancer.localityLbSetting.distribute.to Não compatível Mapa de chave-valor
loadBalancer.localityLbSetting.enabled Não compatível Booleano
loadBalancer.localityLbSetting.failover.from Não compatível String
loadBalancer.localityLbSetting.failover.to Não compatível String
loadBalancer.localityLbSetting.failoverPriority Não compatível Matriz de strings
loadBalancer.simple Estável String (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN não é compatível.
loadBalancer.warmupDurationSecs Não compatível String
port.number Estável Inteiro Obrigatório. Especifica o número da porta a que essas políticas de tráfego se aplicam.

Configurações do pool de conexões (trafficPolicy.portLevelSettings.connectionPool)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.portLevelSettings.connectionPool.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.h2UpgradePolicy Estável String (DEFAULT, DO_NOT_UPGRADE, UPGRADE) Não pode ser definido como UPGRADE quando useClientProtocol é true.
http.http1MaxPendingRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.http2MaxRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.idleTimeout Estável Duração
http.maxRequestsPerConnection Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.maxRetries Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.useClientProtocol Estável Booleano Não pode ser true quando h2UpgradePolicy é UPGRADE.
tcp.connectTimeout Estável Duração
tcp.maxConnectionDuration Estável Duração Aplicado apenas a serviços HTTP/HTTP2/gRPC. Ignorado para serviços de fluxo de bytes TCP.
tcp.maxConnections Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
tcp.tcpKeepalive.interval Estável Duração
tcp.tcpKeepalive.probes Estável Inteiro
tcp.tcpKeepalive.time Estável Duração

Configurações de detecção de outlier (trafficPolicy.portLevelSettings.outlierDetection)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.portLevelSettings.outlierDetection.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
baseEjectionTime Não compatível Duração
consecutive5xxErrors Não compatível Inteiro
consecutiveErrors Não compatível Inteiro
consecutiveGatewayErrors Não compatível Inteiro
consecutiveLocalOriginFailures Não compatível Inteiro
interval Não compatível Duração
maxEjectionPercent Não compatível Inteiro
minHealthPercent Não compatível Inteiro
splitExternalLocalOriginErrors Não compatível Booleano

Configurações de TLS (trafficPolicy.portLevelSettings.tls)

A tabela a seguir lista o suporte no nível do campo para trafficPolicy.portLevelSettings.tls.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
tls.caCertificates Estável String
tls.clientCertificate Estável String Obrigatório quando o modo é MUTUAL.
tls.credentialName Não compatível String
tls.insecureSkipVerify Estável Booleano Quando true, caCertificates e subjectAltNames precisam estar vazios.
tls.mode Estável String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) O modo MUTUAL requer clientCertificate e privateKey.
tls.privateKey Estável String Obrigatório quando o modo é MUTUAL.
tls.sni Estável String
tls.subjectAltNames Estável Matriz de strings

Raiz do subconjunto e configurações de rótulo (subconjuntos)

A tabela a seguir lista o suporte no nível do campo para subsets.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
labels Estável Mapa de chave-valor Precisa obedecer às regras de sintaxe de rótulos do Kubernetes para selecionar endpoints de destino.
name Estável String Obrigatório. Precisa ser um rótulo DNS 1123 válido.

Configurações do balanceador de carga de subconjunto (subsets.trafficPolicy.loadBalancer)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.loadBalancer.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
consistentHash.httpCookie.name Estável String Obrigatório quando httpCookie é configurado.
consistentHash.httpCookie.path Estável String
consistentHash.httpCookie.ttl Estável Duração
consistentHash.httpHeaderName Estável String Só é possível especificar uma estratégia principal consistentHash.
consistentHash.httpQueryParameterName Estável String Só é possível especificar uma estratégia principal consistentHash.
consistentHash.maglev.tableSize Estável Inteiro
consistentHash.minimumRingSize Estável Inteiro Obsoleto. Use ringHash.minimumRingSize. Não pode ser combinado com ringHash ou maglev.
consistentHash.ringHash.minimumRingSize Estável Inteiro
consistentHash.useSourceIp Estável Booleano Só é possível especificar uma estratégia principal consistentHash.
localityLbSetting.distribute.from Não compatível String
localityLbSetting.distribute.to Não compatível Mapa de chave-valor
localityLbSetting.enabled Não compatível Booleano
localityLbSetting.failover.from Não compatível String
localityLbSetting.failover.to Não compatível String
localityLbSetting.failoverPriority Não compatível Matriz de strings
simple Estável String (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN não é compatível.
warmupDurationSecs Não compatível String

Configurações do pool de conexões de subconjunto (subsets.trafficPolicy.connectionPool)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.connectionPool.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.h2UpgradePolicy Estável String (DEFAULT, DO_NOT_UPGRADE, UPGRADE) Não pode ser definido como UPGRADE quando useClientProtocol é true.
http.http1MaxPendingRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.http2MaxRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.idleTimeout Estável Duração
http.maxRequestsPerConnection Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.maxRetries Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.useClientProtocol Estável Booleano Não pode ser true quando h2UpgradePolicy é UPGRADE.
tcp.connectTimeout Estável Duração
tcp.maxConnectionDuration Estável Duração Aplicado apenas a serviços HTTP/HTTP2/gRPC. Ignorado para serviços de fluxo de bytes TCP.
tcp.maxConnections Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
tcp.tcpKeepalive.interval Estável Duração
tcp.tcpKeepalive.probes Estável Inteiro
tcp.tcpKeepalive.time Estável Duração

Configurações de detecção de outliers de subconjunto (subsets.trafficPolicy.outlierDetection)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.outlierDetection.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
baseEjectionTime Não compatível Duração
consecutive5xxErrors Não compatível Inteiro
consecutiveErrors Não compatível Inteiro
consecutiveGatewayErrors Não compatível Inteiro
consecutiveLocalOriginFailures Não compatível Inteiro
interval Não compatível Duração
maxEjectionPercent Não compatível Inteiro
minHealthPercent Não compatível Inteiro
splitExternalLocalOriginErrors Não compatível Booleano

Configurações de TLS e túnel de subconjunto (subsets.trafficPolicy.tls, tunnel)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.tls e tunnel.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
tls.caCertificates Estável String
tls.clientCertificate Estável String Obrigatório quando o modo é MUTUAL.
tls.credentialName Não compatível String
tls.insecureSkipVerify Estável Booleano Quando true, caCertificates e subjectAltNames precisam estar vazios.
tls.mode Estável String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) O modo MUTUAL requer clientCertificate e privateKey.
tls.privateKey Estável String Obrigatório quando o modo é MUTUAL.
tls.sni Estável String
tls.subjectAltNames Estável Matriz de strings
tunnel.protocol Não compatível String (CONNECT, POST)
tunnel.targetHost Não compatível String
tunnel.targetPort Não compatível Inteiro

Porta do subconjunto e configurações do balanceador de carga (subsets.trafficPolicy.portLevelSettings.loadBalancer)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.portLevelSettings.loadBalancer.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
loadBalancer.consistentHash.httpCookie.name Estável String Obrigatório quando httpCookie é configurado.
loadBalancer.consistentHash.httpCookie.path Estável String
loadBalancer.consistentHash.httpCookie.ttl Estável Duração
loadBalancer.consistentHash.httpHeaderName Estável String Só é possível especificar uma estratégia principal consistentHash.
loadBalancer.consistentHash.httpQueryParameterName Estável String Só é possível especificar uma estratégia principal consistentHash.
loadBalancer.consistentHash.maglev.tableSize Estável Inteiro
loadBalancer.consistentHash.minimumRingSize Estável Inteiro Obsoleto. Use ringHash.minimumRingSize. Não pode ser combinado com ringHash ou maglev.
loadBalancer.consistentHash.ringHash.minimumRingSize Estável Inteiro
loadBalancer.consistentHash.useSourceIp Estável Booleano Só é possível especificar uma estratégia principal consistentHash.
loadBalancer.localityLbSetting.distribute.from Não compatível String
loadBalancer.localityLbSetting.distribute.to Não compatível Mapa de chave-valor
loadBalancer.localityLbSetting.enabled Não compatível Booleano
loadBalancer.localityLbSetting.failover.from Não compatível String
loadBalancer.localityLbSetting.failover.to Não compatível String
loadBalancer.localityLbSetting.failoverPriority Não compatível Matriz de strings
loadBalancer.simple Estável String (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN não é compatível.
loadBalancer.warmupDurationSecs Não compatível String
port.number Estável Inteiro Obrigatório. Especifica o número da porta a que essas políticas de tráfego se aplicam.

Configurações do pool de conexões de subconjunto (subsets.trafficPolicy.portLevelSettings.connectionPool)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.portLevelSettings.connectionPool.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.h2UpgradePolicy Estável String (DEFAULT, DO_NOT_UPGRADE, UPGRADE) Não pode ser definido como UPGRADE quando useClientProtocol é true.
http.http1MaxPendingRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.http2MaxRequests Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.idleTimeout Estável Duração
http.maxRequestsPerConnection Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.maxRetries Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
http.useClientProtocol Estável Booleano Não pode ser true quando h2UpgradePolicy é UPGRADE.
tcp.connectTimeout Estável Duração
tcp.maxConnectionDuration Estável Duração Aplicado apenas a serviços HTTP/HTTP2/gRPC. Ignorado para serviços de fluxo de bytes TCP.
tcp.maxConnections Estável Inteiro Precisa ser um número inteiro não negativo (maior ou igual a 0).
tcp.tcpKeepalive.interval Estável Duração
tcp.tcpKeepalive.probes Estável Inteiro
tcp.tcpKeepalive.time Estável Duração

Subconjunto de configurações de detecção de outliers (subsets.trafficPolicy.portLevelSettings.outlierDetection)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.portLevelSettings.outlierDetection.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
baseEjectionTime Não compatível Duração
consecutive5xxErrors Não compatível Inteiro
consecutiveErrors Não compatível Inteiro
consecutiveGatewayErrors Não compatível Inteiro
consecutiveLocalOriginFailures Não compatível Inteiro
interval Não compatível Duração
maxEjectionPercent Não compatível Inteiro
minHealthPercent Não compatível Inteiro
splitExternalLocalOriginErrors Não compatível Booleano

Configurações de TLS do subconjunto (subsets.trafficPolicy.portLevelSettings.tls)

A tabela a seguir lista o suporte no nível do campo para subsets.trafficPolicy.portLevelSettings.tls.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
tls.caCertificates Estável String
tls.clientCertificate Estável String Obrigatório quando o modo é MUTUAL.
tls.credentialName Não compatível String
tls.insecureSkipVerify Estável Booleano Quando true, caCertificates e subjectAltNames precisam estar vazios.
tls.mode Estável String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) O modo MUTUAL requer clientCertificate e privateKey.
tls.privateKey Estável String Obrigatório quando o modo é MUTUAL.
tls.sni Estável String
tls.subjectAltNames Estável Matriz de strings

EnvoyFilter (networking.istio.io/v1alpha3)

As seções a seguir descrevem os campos compatíveis com recursos de EnvoyFilter.

Campos raiz e de especificação

A tabela a seguir lista o suporte no nível do campo.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
configPatches Estável Matriz de objetos
priority Estável Inteiro
workloadSelector Estável Mapa de chave-valor
workloadSelector.labels Estável Mapa de chave-valor

Patches de configuração (configPatches)

A tabela a seguir lista o suporte no nível do campo para configPatches.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
applyTo Estável String (HTTP_FILTER) Somente HTTP_FILTER é aceito.
match.cluster.name Não compatível String
match.cluster.portNumber Não compatível Inteiro
match.cluster.service Não compatível String
match.cluster.subset Não compatível String
match.context Estável String (ANY, SIDECAR_INBOUND, SIDECAR_OUTBOUND, GATEWAY)
match.listener.filterChain.applicationProtocols Não compatível String
match.listener.filterChain.destinationPort Não compatível Inteiro
match.listener.filterChain.filter.name Estável String Precisa ser envoy.filters.network.http_connection_manager quando usado com INSERT_BEFORE.
match.listener.filterChain.filter.subFilter.name Estável String Precisa ser envoy.filters.http.router quando usado com INSERT_BEFORE.
match.listener.filterChain.name Não compatível String
match.listener.filterChain.sni Não compatível String
match.listener.filterChain.transportProtocol Não compatível String
match.listener.listenerFilter Não compatível String
match.listener.name Não compatível String
match.listener.portName Não compatível String
match.listener.portNumber Não compatível Inteiro
match.proxy.metadata Não compatível String
match.proxy.proxyVersion Não compatível String
match.routeConfiguration.gateway Não compatível String
match.routeConfiguration.name Não compatível String
match.routeConfiguration.portName Não compatível String
match.routeConfiguration.portNumber Não compatível Inteiro
match.routeConfiguration.vhost.name Não compatível String
match.routeConfiguration.vhost.route.action Não compatível String (ANY, ROUTE, REDIRECT, DIRECT_RESPONSE)
match.routeConfiguration.vhost.route.name Não compatível String
patch.filterClass Não compatível String (UNSPECIFIED, AUTHN, AUTHZ, STATS)
patch.operation Estável String (INSERT_FIRST, INSERT_BEFORE) Somente INSERT_FIRST e INSERT_BEFORE são aceitos.
patch.value Estável String

Gateway (networking.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos Gateway.

Campos raiz

A tabela a seguir lista os campos raiz compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
selector Estável Mapa de chave-valor
servers Estável Matriz de objetos

Configurações do servidor (servidores)

A tabela a seguir lista o suporte no nível do campo para servers.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
bind Estável String O endereço IP é compatível. Soquetes de domínio Unix (UDS) não são compatíveis.
defaultEndpoint Não compatível String
hosts Estável Matriz de strings É necessário pelo menos um host. Compatível com o formato <namespace>/<hostname>.
name Não compatível String
port.name Estável String Obrigatório. Os nomes de portas precisam ser exclusivos em todos os servidores do gateway.
port.number Estável Inteiro Obrigatório. Precisa ser um número de porta válido entre 1 e 65535.
port.protocol Estável String (HTTP, HTTPS, GRPC, GRPC-WEB, HTTP2, MONGO, MYSQL, REDIS, TCP, TLS) Os protocolos MONGO, MYSQL e REDIS são tratados como tráfego TCP simples. Filtros do Envoy específicos do protocolo (como mongo_proxy) não são compatíveis.
port.targetPort Não compatível Inteiro

Configurações de TLS do servidor (servers.tls)

A tabela a seguir lista o suporte no nível do campo para servers.tls.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
caCertificates Estável String Obrigatório para o modo MUTUAL, a menos que credentialName esteja definido.
cipherSuites Estável Matriz de strings É necessário especificar quando minProtocolVersion é TLSV1_0 ou TLSV1_1.
credentialName Estável String Só é compatível quando mode é SIMPLE ou MUTUAL. O prefixo builtin:// só é compatível quando mode é MUTUAL.
httpsRedirect Estável Booleano Só é compatível quando port.protocol é HTTP, HTTP2 ou GRPC.
maxProtocolVersion Estável String (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
minProtocolVersion Estável String (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
mode Estável String (PASSTHROUGH, SIMPLE, MUTUAL, ISTIO_MUTUAL) AUTO_PASSTHROUGH e OPTIONAL_MUTUAL não são compatíveis. O ISTIO_MUTUAL gerencia certificados automaticamente.
privateKey Estável String Obrigatório para os modos SIMPLE e MUTUAL, a menos que credentialName esteja definido.
serverCertificate Estável String Obrigatório para os modos SIMPLE e MUTUAL, a menos que credentialName esteja definido.
subjectAltNames Estável Matriz de strings Máximo de oito entradas SAN por servidor (as entradas além de oito são truncadas). Só é compatível quando mode é MUTUAL ou ISTIO_MUTUAL. Apenas a correspondência exata e de prefixo (*) são aceitas.
verifyCertificateHash Não compatível Matriz de strings
verifyCertificateSpki Não compatível Matriz de strings

ProxyConfig (networking.istio.io/v1beta1)

O recurso personalizado (CR) ProxyConfig não é compatível.

ServiceEntry (networking.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos de ServiceEntry.

Configuração geral e de raiz

A tabela a seguir lista os campos de configuração geral e raiz compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
addresses Estável Matriz de strings As sub-redes CIDR só são compatíveis com resolução STATIC ou NONE. Necessário para portas TCP.
exportTo Estável Matriz de strings
hosts Estável Matriz de strings É necessário pelo menos um host. * sozinho não é permitido. Vários hosts exigem portas HTTP/HTTPS/TLS.
location Estável String (MESH_EXTERNAL, MESH_INTERNAL) MESH_INTERNAL não é compatível.
resolution Estável String (NONE, STATIC, DNS, DNS_ROUND_ROBIN) DNS_ROUND_ROBIN não é compatível. NONE exige endpoints vazios, enquanto STATIC exige endpoints.
subjectAltNames Não compatível Matriz de strings
workloadSelector.labels Não compatível Mapa de chave-valor

Configurações de porta (portas)

A tabela a seguir lista o suporte no nível do campo para ports.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
name Estável String Obrigatório. Os nomes de porta precisam ser exclusivos em toda a ServiceEntry.
number Estável Inteiro Obrigatório (1 a 65.535). Os números de porta precisam ser exclusivos em toda a ServiceEntry.
protocol Estável String (HTTP, HTTPS, GRPC, HTTP2, MONGO, TCP, TLS)
targetPort Estável Inteiro Precisa ser um número de porta válido (1 a 65535) se especificado.

Configurações de endpoint (endpoints)

A tabela a seguir lista o suporte no nível do campo para endpoints.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
address Estável String Obrigatório. Precisa ser um endereço IP válido para resolução de STATIC ou FQDN ou endereço IP para resolução de DNS.
labels Estável Mapa de chave-valor Precisa estar em conformidade com as regras de sintaxe de rótulo do Kubernetes.
locality Não compatível String
network Não compatível String
ports Estável Mapa de chave-valor Os nomes de porta no mapa precisam corresponder aos nomes definidos em spec.ports.
serviceAccount Não compatível String
weight Não compatível Inteiro

Sidecar (networking.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos Sidecar.

Configuração geral e de raiz

A tabela a seguir lista os campos de configuração geral e raiz compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
workloadSelector Estável Objeto Sujeito aos limites de escalonabilidade de recursos do sidecar do Istio: máximo de 150 recursos Sidecar totais por cluster e 20 com workloadSelector por cluster (recursos Sidecar com workloadSelector contam para os dois limites).
workloadSelector.labels Estável Mapa de chave-valor Sujeito aos limites de escalonabilidade de recursos do sidecar do Istio (máximo de 20 recursos Sidecar com workloadSelector por cluster, que também contam para o limite total de 150).

Listeners de saída (egress)

A tabela a seguir lista o suporte no nível do campo para egress.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
bind Não compatível String
captureMode Não compatível String (DEFAULT, IPTABLES, NONE)
hosts Estável Matriz de strings Apenas a primeira entrada de listener egress correspondente sem uma especificação de porta é processada. Se vários listeners egress forem declarados em um único recurso Sidecar, todos os listeners depois do primeiro serão ignorados silenciosamente. O qualificador de namespace ~ (que representa nenhum namespace no Istio) não é compatível. Para não corresponder a nenhum host, defina explicitamente hosts: [] (lista vazia) em uma entrada de listener egress.
port.name Não compatível String
port.number Não compatível Inteiro
port.protocol Não compatível String (HTTP, HTTPS, GRPC, HTTP2, MONGO, TCP, TLS)
port.targetPort Não compatível Inteiro

Listeners do Ingress: porta e vinculação (ingress)

A tabela a seguir lista o suporte no nível do campo para ingress.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
bind Não compatível String
captureMode Não compatível String (DEFAULT, IPTABLES, NONE)
defaultEndpoint Não compatível String
port.name Não compatível String
port.number Não compatível Inteiro
port.protocol Não compatível String (HTTP, HTTPS, GRPC, HTTP2, MONGO, TCP, TLS)
port.targetPort Não compatível Inteiro

Listeners de entrada: configurações de TLS (ingress.tls)

A tabela a seguir lista o suporte no nível do campo para ingress.tls.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
caCertificates Não compatível String
cipherSuites Não compatível Matriz de strings
credentialName Não compatível String
httpsRedirect Não compatível Booleano
maxProtocolVersion Não compatível String (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
minProtocolVersion Não compatível String (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
mode Não compatível String (PASSTHROUGH, SIMPLE, MUTUAL, AUTO_PASSTHROUGH, ISTIO_MUTUAL, OPTIONAL_MUTUAL)
privateKey Não compatível String
serverCertificate Não compatível String
subjectAltNames Não compatível Matriz de strings
verifyCertificateHash Não compatível Matriz de strings
verifyCertificateSpki Não compatível Matriz de strings

Política de tráfego de saída (outboundTrafficPolicy)

A tabela a seguir lista o suporte no nível do campo para outboundTrafficPolicy.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
egressProxy.host Não compatível String
egressProxy.port.number Não compatível Inteiro
egressProxy.subset Não compatível String
mode Estável String (REGISTRY_ONLY, ALLOW_ANY) Quando omitido em uma carga de trabalho ou namespace Sidecar, MeshConfig.outboundTrafficPolicy tem precedência sobre o Sidecar raiz (istio-system).

VirtualService (networking.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos de VirtualService.

Configuração geral e de raiz

A tabela a seguir lista os campos de configuração geral e raiz compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
exportTo Estável Matriz de strings
gateways Estável Matriz de strings Se omitido, o padrão será mesh. Precisa corresponder a um nome de gateway ou mesh. Não é possível vincular a mesh e outros gateways simultaneamente.
hosts Estável Matriz de strings É necessário pelo menos um host, a menos que ele esteja configurado como delegado. O caractere curinga * não é permitido quando vinculado à malha.

Configurações de rota HTTP (http)

A tabela a seguir lista o suporte no nível do campo para http.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
delegate.name Estável String Obrigatório para a rota delegada. Precisa ser um rótulo DNS válido.
delegate.namespace Estável String
name Estável String
timeout Estável Duração

Condições de correspondência HTTP (http.match)

A tabela a seguir lista o suporte no nível do campo para http.match.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
authority.exact Estável String
authority.prefix Estável String
authority.regex Estável String Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).
gateways Estável Matriz de strings Se omitido, o padrão será mesh. Precisa corresponder a um nome de gateway ou mesh. Não é possível vincular a mesh e outros gateways simultaneamente.
headers.exact Estável Mapa de chave-valor
headers.prefix Estável Mapa de chave-valor
headers.regex Estável Mapa de chave-valor Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).
ignoreUriCase Estável Booleano
method.exact Estável String
method.prefix Estável String
method.regex Estável String Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).
name Estável String
port Estável Inteiro Precisa ser um número de porta válido (1 a 65535).
queryParams.exact Estável Mapa de chave-valor
queryParams.prefix Estável Mapa de chave-valor
queryParams.regex Estável Mapa de chave-valor Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).
scheme.exact Estável String
scheme.prefix Estável String
scheme.regex Estável String Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).
sourceLabels Estável Mapa de chave-valor Precisa estar em conformidade com as regras de sintaxe de rótulo do Kubernetes.
sourceNamespace Estável String Precisa ser um rótulo DNS válido.
statPrefix Não compatível String
uri.exact Estável String
uri.prefix Estável String
uri.regex Estável String Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).
withoutHeaders.exact Estável Mapa de chave-valor
withoutHeaders.prefix Estável Mapa de chave-valor
withoutHeaders.regex Estável Mapa de chave-valor Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).

Destinos de rota HTTP (http.route)

A tabela a seguir lista o suporte no nível do campo para http.route.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
destination.host Estável String Obrigatório. Precisa ser um host de serviço válido.
destination.port.number Estável Inteiro Precisa ser um número de porta válido (1 a 65535).
destination.subset Estável String
headers.request.add Estável Mapa de chave-valor Não é possível modificar pseudocabeçalhos internos que começam com : (exceto :authority).
headers.request.remove Estável Matriz de strings Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
headers.request.set Estável Mapa de chave-valor Não é possível modificar pseudocabeçalhos internos que começam com : (exceto :authority).
headers.response.add Estável Mapa de chave-valor Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
headers.response.remove Estável Matriz de strings Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
headers.response.set Estável Mapa de chave-valor Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
weight Estável Inteiro Número inteiro não negativo. O peso total precisa ser maior que zero quando vários destinos são especificados.

Redirecionamento HTTP e resposta direta (http.redirect, directResponse)

A tabela a seguir lista o suporte no nível do campo para http.redirect e directResponse.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.directResponse.body.bytes Estável String O tamanho máximo do corpo da resposta é de 1 MB.
http.directResponse.body.string Estável String O tamanho máximo do corpo da resposta é de 1 MB.
http.directResponse.status Estável Inteiro O código de status precisa estar entre 200 e 600.
http.redirect.authority Estável String
http.redirect.derivePort Estável String (FROM_PROTOCOL_DEFAULT, FROM_REQUEST_PORT)
http.redirect.port Estável Inteiro Precisa ser um número de porta válido (1 a 65535).
http.redirect.redirectCode Estável Inteiro O código de redirecionamento precisa ser 3xx (300 a 399).
http.redirect.scheme Estável String Precisa ser http ou https.
http.redirect.uri Estável String

Política de CORS e recriação de HTTP (http.rewrite, corsPolicy)

A tabela a seguir lista o suporte no nível do campo para http.rewrite e corsPolicy.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.corsPolicy.allowCredentials Estável Booleano
http.corsPolicy.allowHeaders Estável Matriz de strings
http.corsPolicy.allowMethods Estável Matriz de strings Métodos compatíveis: GET, HEAD, POST, PUT, PATCH, DELETE, CONNECT, OPTIONS, TRACE.
http.corsPolicy.allowOrigin Não compatível Matriz de strings
http.corsPolicy.allowOrigins.exact Estável String
http.corsPolicy.allowOrigins.prefix Estável String
http.corsPolicy.allowOrigins.regex Estável String Precisa ser uma expressão regular RE2 válida (< 1024 caracteres).
http.corsPolicy.exposeHeaders Estável Matriz de strings
http.corsPolicy.maxAge Estável Duração
http.rewrite.authority Estável String
http.rewrite.uri Estável String Não pode ser definido simultaneamente com uriRegexRewrite.
http.rewrite.uriRegexRewrite.match Estável String Não pode ser definido simultaneamente com a reescrita de uri.
http.rewrite.uriRegexRewrite.rewrite Estável String Não pode ser definido simultaneamente com a reescrita de uri.

Repetições de HTTP e operações de cabeçalho (http.retries, headers)

A tabela a seguir lista o suporte no nível do campo para http.retries e headers.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.headers.request.add Estável Mapa de chave-valor Não é possível modificar pseudocabeçalhos internos que começam com : (exceto :authority).
http.headers.request.remove Estável Matriz de strings Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
http.headers.request.set Estável Mapa de chave-valor Não é possível modificar pseudocabeçalhos internos que começam com : (exceto :authority).
http.headers.response.add Estável Mapa de chave-valor Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
http.headers.response.remove Estável Matriz de strings Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
http.headers.response.set Estável Mapa de chave-valor Não é possível modificar Host e pseudocabeçalhos internos que começam com :.
http.retries.attempts Estável Inteiro Número inteiro não negativo. Precisa ser > 0 se retryOn ou perTryTimeout estiverem configurados.
http.retries.perTryTimeout Estável Duração
http.retries.retryOn Estável String
http.retries.retryRemoteLocalities Estável Booleano

Injeção de falha HTTP (http.fault)

A tabela a seguir lista o suporte no nível do campo para http.fault.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
abort.grpcStatus Não compatível String
abort.http2Error Não compatível String
abort.httpStatus Estável Inteiro O código de status HTTP de interrupção precisa estar entre 200 e 599.
abort.percentage.value Estável Duplo A porcentagem precisa estar entre 0 e 100.
delay.exponentialDelay Não compatível Duração
delay.fixedDelay Estável Duração A duração de atraso fixa é aceita. Não há suporte para atraso exponencial.
delay.percent Não compatível Inteiro O valor percentual inteiro foi descontinuado. Em vez disso, use o campo de porcentagem dupla.
delay.percentage.value Estável Duplo A porcentagem precisa estar entre 0 e 100.

Espelhamento de tráfego HTTP (http.mirror, mirrors)

A tabela a seguir lista o suporte no nível do campo para http.mirror e mirrors.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
http.mirror.host Estável String Destino de espelhamento único. Não pode ser combinado com mirrors.
http.mirror.port.number Estável Inteiro
http.mirror.subset Estável String
http.mirrorPercent Não compatível Inteiro
http.mirrorPercentage.value Estável Duplo A porcentagem precisa estar entre 0 e 100.
http.mirrors.destination.host Não compatível String Apenas o campo singular http.mirror é compatível. Vários espelhos configurados usando http.mirrors são ignorados.
http.mirrors.destination.port.number Não compatível Inteiro Apenas o campo singular http.mirror é compatível. Vários espelhos configurados usando http.mirrors são ignorados.
http.mirrors.destination.subset Não compatível String Apenas o campo singular http.mirror é compatível. Vários espelhos configurados usando http.mirrors são ignorados.
http.mirrors.percentage.value Não compatível Duplo Apenas o campo singular http.mirror é compatível. Vários espelhos configurados usando http.mirrors são ignorados.

Roteamento de TLS (tls)

A tabela a seguir lista o suporte no nível do campo para tls.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
match.destinationSubnets Estável Matriz de strings Precisa ser uma string de sub-rede IP CIDR válida.
match.gateways Estável Matriz de strings
match.port Estável Inteiro Precisa ser um número de porta válido (1 a 65535).
match.sniHosts Estável Matriz de strings É necessário pelo menos um host SNI. Caracteres curinga completos (*) e parciais (por exemplo, *example.com) não são aceitos. Apenas caracteres curinga de subdomínio (por exemplo, *.example.com) são permitidos.
match.sourceLabels Não compatível Mapa de chave-valor
match.sourceNamespace Não compatível String
route.destination.host Estável String Obrigatório. Precisa ser um host de serviço válido.
route.destination.port.number Estável Inteiro Precisa ser um número de porta válido (1 a 65535).
route.destination.subset Estável String
route.weight Estável Inteiro Número inteiro não negativo. O peso total precisa ser maior que zero quando vários destinos são especificados.

Roteamento TCP (tcp)

A tabela a seguir lista o suporte no nível do campo para tcp.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
match.destinationSubnets Estável Matriz de strings Precisa ser uma string de sub-rede IP CIDR válida.
match.gateways Estável Matriz de strings
match.port Estável Inteiro Precisa ser um número de porta válido (1 a 65535).
match.sourceLabels Não compatível Mapa de chave-valor
match.sourceNamespace Não compatível String
match.sourceSubnet Não compatível String
route.destination.host Estável String Obrigatório. Precisa ser um host de serviço válido.
route.destination.port.number Estável Inteiro Precisa ser um número de porta válido (1 a 65535).
route.destination.subset Estável String
route.weight Estável Inteiro Número inteiro não negativo. O peso total precisa ser maior que zero quando vários destinos são especificados.

WorkloadEntry (networking.istio.io/v1beta1)

O recurso personalizado (CR) WorkloadEntry não é compatível.

WorkloadGroup (networking.istio.io/v1beta1)

O recurso personalizado (CR) WorkloadGroup não é compatível.

AuthorizationPolicy (security.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos de AuthorizationPolicy.

Campos raiz e de especificação

A tabela a seguir lista o suporte no nível do campo.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
action Estável String (ALLOW, DENY, AUDIT, CUSTOM)
provider.name Estável String Compatível apenas quando action: CUSTOM.
selector.matchLabels Estável Mapa de chave-valor Se omitido, se aplica a todas as cargas de trabalho no namespace.

De fontes (rules.from.source)

A tabela a seguir lista o suporte no nível do campo para rules.from.source.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
ipBlocks Estável Matriz de strings
notIpBlocks Estável Matriz de strings
namespaces Estável Matriz de strings
notNamespaces Estável Matriz de strings
principals Estável Matriz de strings
notPrincipals Estável Matriz de strings
remoteIpBlocks Estável Matriz de strings
notRemoteIpBlocks Estável Matriz de strings
requestPrincipals Estável Matriz de strings
notRequestPrincipals Estável Matriz de strings

Para operações (rules.to.operation)

A tabela a seguir lista o suporte no nível do campo para rules.to.operation.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
hosts Estável Matriz de strings
methods Estável Matriz de strings
notHosts Estável Matriz de strings
notMethods Estável Matriz de strings
notPaths Estável Matriz de strings Somente a correspondência de prefixos e sufixos com caracteres curinga é aceita.
notPorts Estável Matriz de objetos Precisa ser um número de porta válido (1 a 65535).
paths Estável Matriz de strings Somente a correspondência de prefixos e sufixos com caracteres curinga é aceita.
ports Estável Matriz de objetos Precisa ser um número de porta válido (1 a 65535).

Condições de tempo (rules.when)

A tabela a seguir lista o suporte no nível do campo para rules.when.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
key Estável String Chaves aceitas: request.headers, request.auth.claims, IPs, portas, principais. Quando action é CUSTOM, as chaves source.namespace, source.principal e request.auth.* não são compatíveis. destination.namespace/labels não é compatível.
notValues Estável Matriz de strings É necessário especificar pelo menos uma das propriedades: values ou notValues.
values Estável Matriz de strings É necessário especificar pelo menos uma das propriedades: values ou notValues.

PeerAuthentication (security.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos de PeerAuthentication.

Campos raiz e de especificação

A tabela a seguir lista o suporte no nível do campo.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
mtls.mode Estável String (UNSET, DISABLE, PERMISSIVE, STRICT) O modo DISABLE não é compatível.
portLevelMtls.mode Estável String (UNSET, DISABLE, PERMISSIVE, STRICT) O modo DISABLE não é compatível.
selector.matchLabels Estável Mapa de chave-valor A política no namespace raiz não pode ter um seletor de rótulo.

RequestAuthentication (security.istio.io/v1beta1)

As seções a seguir descrevem os campos compatíveis com recursos de RequestAuthentication.

Campos raiz

A tabela a seguir lista os campos raiz compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
selector.matchLabels Estável Mapa de chave-valor Se omitido, se aplica a todas as cargas de trabalho no namespace. Caracteres curinga (*) não são permitidos.

Regras JWT (jwtRules)

A tabela a seguir lista o suporte no nível do campo para jwtRules.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
audiences Estável Matriz de strings
forwardOriginalToken Estável Booleano
fromHeaders.name Estável String
fromHeaders.prefix Estável String
fromParams Estável Matriz de strings
issuer Estável String
jwks Estável String Use apenas um entre jwksUri e jwks.
jwksUri Estável String Use apenas um entre jwksUri e jwks.
outputClaimToHeaders.claim Não compatível String
outputClaimToHeaders.header Não compatível String
outputPayloadToHeader Estável String

Telemetria (telemetry.istio.io/v1alpha1)

As seções a seguir descrevem os campos compatíveis com recursos Telemetry.

Configuração geral e de raiz

A tabela a seguir lista os campos de configuração geral e raiz compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
selector.matchLabels Rápido Mapa de chave-valor Nos canais Regular e Stable, apenas a telemetria em toda a malha no namespace raiz é compatível.

Geração de registros de acesso (accessLogging)

A tabela a seguir lista o suporte no nível do campo para accessLogging.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
disabled Estável Booleano Desativa a geração de registros de acesso para o provedor.
filter.expression Não compatível String
match.mode Não compatível String (CLIENT_AND_SERVER, CLIENT, SERVER)
providers.name Estável String Somente Envoy ou Stackdriver.

Rastreamento (tracing)

A tabela a seguir lista o suporte no nível do campo para tracing.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
customTags.environment.defaultValue Não compatível String
customTags.environment.name Não compatível String
customTags.header.defaultValue Não compatível String
customTags.header.name Não compatível String
customTags.literal.value Não compatível String
disableSpanReporting Estável Booleano Desativa a geração de relatórios de intervalos para o Cloud Trace.
match.mode Não compatível String (CLIENT_AND_SERVER, CLIENT, SERVER)
providers.name Estável String Somente Stackdriver.
randomSamplingPercentage Rápido Duplo O padrão é 0,0. Intervalo de valores compatíveis: 0,0 a 100,0.
useRequestIdForTraceSampling Não compatível Booleano

Métricas (métricas)

A tabela a seguir lista o suporte no nível do campo para metrics.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
overrides.disabled Não compatível Booleano
overrides.match.customMatch Não compatível Matriz de objetos
overrides.match.customMetric Não compatível String
overrides.match.metric Não compatível String (ALL_METRICS, REQUEST_COUNT, REQUEST_DURATION, REQUEST_SIZE, RESPONSE_SIZE, TCP_OPENED_CONNECTIONS, TCP_CLOSED_CONNECTIONS, TCP_SENT_BYTES, TCP_RECEIVED_BYTES, GRPC_REQUEST_MESSAGES, GRPC_RESPONSE_MESSAGES)
overrides.match.mode Não compatível String (CLIENT_AND_SERVER, CLIENT, SERVER)
overrides.tagOverrides.operation Não compatível String (UPSERT, REMOVE)
overrides.tagOverrides.value Não compatível String
providers.name Não compatível String
reportingInterval Não compatível Duração

WasmPlugin (extensions.istio.io/v1alpha1)

O recurso personalizado (CR) WasmPlugin não é compatível.

MeshConfig (mesh.istio.io/v1alpha1)

As seções a seguir descrevem os campos compatíveis com recursos MeshConfig.

Configuração geral e de raiz

A tabela a seguir lista os campos de configuração geral e raiz compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
accessLogEncoding Rápido String (TEXT, JSON) Formatos de codificação compatíveis: TEXT ou JSON.
accessLogFile Estável String Caminho de destino para a geração de registros de acesso do Envoy (por exemplo, /dev/stdout).
accessLogFormat Rápido String
connectTimeout Não compatível Duração
defaultDestinationRuleExportTo Estável Matriz de strings Escopo de exportação padrão para DestinationRules (o padrão é *).
defaultHttpRetryPolicy.attempts Não compatível Inteiro
defaultHttpRetryPolicy.perTryTimeout Não compatível Duração
defaultHttpRetryPolicy.retryOn Não compatível String
defaultHttpRetryPolicy.retryRemoteLocalities Não compatível String
defaultServiceExportTo Estável Matriz de strings Escopo de exportação padrão para serviços (o padrão é *).
defaultVirtualServiceExportTo Estável Matriz de strings Escopo de exportação padrão para VirtualServices (o padrão é *).
disableEnvoyListenerLog Não compatível String
dnsRefreshRate Não compatível String
enableAutoMtls Não compatível Booleano
enableEnvoyAccessLogService Não compatível String
enablePrometheusMerge Não compatível String
enableTracing Não compatível String
h2UpgradePolicy Não compatível String (DO_NOT_UPGRADE, UPGRADE)
inboundClusterStatName Não compatível String
inboundTrafficPolicy.mode Não compatível String (PASSTHROUGH, LOCALHOST)
ingressClass Não compatível String
ingressControllerMode Não compatível String (UNSPECIFIED, OFF, DEFAULT, STRICT)
ingressSelector Não compatível Mapa de chave-valor
ingressService Não compatível String
outboundClusterStatName Não compatível String
pathNormalization.normalization Não compatível String
pathNormalization.normalizationType Não compatível String (DEFAULT, NONE, BASE, MERGE_SLASHES, DECODE_AND_MERGE_SLASHES)
protocolDetectionTimeout Não compatível Duração
proxyHttpPort Não compatível Inteiro
proxyInboundListenPort Não compatível Inteiro
proxyListenPort Não compatível Inteiro
rootNamespace Não compatível String
trustDomain Não compatível String
trustDomainAliases Não compatível Matriz de strings
verifyCertificateAtClient Não compatível String

Configurações de CA e certificado (ca, caCertificates, certificates)

A tabela a seguir lista o suporte no nível do campo para ca, caCertificates e certificates.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
ca.address Não compatível String
ca.istiodSide Não compatível Booleano
ca.requestTimeout Não compatível Duração
ca.tlsSettings.caCertificates Não compatível String
ca.tlsSettings.clientCertificate Não compatível String
ca.tlsSettings.clientCertificates Não compatível String
ca.tlsSettings.credentialName Não compatível String
ca.tlsSettings.insecureSkipVerify Não compatível Booleano
ca.tlsSettings.mode Não compatível String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
ca.tlsSettings.privateKey Não compatível String
ca.tlsSettings.sni Não compatível String
ca.tlsSettings.subjectAltNames Não compatível Matriz de strings
caCertificates.certSigners Não compatível String
caCertificates.pem Não compatível String
caCertificates.spiffeBundleUrl Não compatível String
caCertificates.trustDomains Não compatível String
certificates.dnsNames Não compatível Matriz de strings
certificates.secretName Não compatível String

Origens de configuração (configSources)

A tabela a seguir lista o suporte no nível do campo para configSources.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
address Não compatível String
subscribedResources Não compatível Matriz de strings (SERVICE_REGISTRY)
tlsSettings.caCertificates Não compatível String
tlsSettings.clientCertificate Não compatível String
tlsSettings.credentialName Não compatível String
tlsSettings.insecureSkipVerify Não compatível Booleano
tlsSettings.mode Não compatível String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
tlsSettings.privateKey Não compatível String
tlsSettings.sni Não compatível String
tlsSettings.subjectAltNames Não compatível Matriz de strings

Provedores padrão (defaultProviders)

A tabela a seguir lista o suporte no nível do campo para defaultProviders.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
accessLogging Estável Matriz de strings (envoy)
metrics Não compatível Matriz de strings
tracing Estável Matriz de strings (stackdriver)

Seletores de descoberta (discoverySelectors)

A tabela a seguir lista o suporte no nível do campo para discoverySelectors.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
matchExpressions.key Estável String
matchExpressions.operator Estável String
matchExpressions.values Estável Matriz de strings
matchLabels Estável Mapa de chave-valor

Autorização HTTP externa (extensionProviders.envoyExtAuthzHttp)

A tabela a seguir lista o suporte no nível do campo para extensionProviders.envoyExtAuthzHttp.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
failOpen Estável Booleano
headersToDownstreamOnAllow Estável String O caractere curinga * sozinho não é aceito.
headersToDownstreamOnDeny Estável String O caractere curinga * sozinho não é aceito.
headersToUpstreamOnAllow Estável String O caractere curinga * sozinho não é aceito.
includeAdditionalHeadersInCheck Não compatível Mapa de chave-valor
includeHeadersInCheck Não compatível String
includeRequestBodyInCheck.allowPartialMessage Não compatível Booleano
includeRequestBodyInCheck.maxRequestBytes Não compatível Inteiro
includeRequestBodyInCheck.packAsBytes Não compatível Booleano
includeRequestHeadersInCheck Estável String O caractere curinga * sozinho não é aceito.
pathPrefix Estável String Precisa começar com / (por exemplo, /check).
port Estável Inteiro Número da porta obrigatório (1 a 65535).
service Estável String Obrigatório. Precisa ser um FQDN válido ou <namespace>/<hostname>.
statusOnError Estável String Precisa ser um código de status do Envoy válido, se configurado.
timeout Estável Duração

gRPC de autorização externa (extensionProviders.envoyExtAuthzGrpc)

A tabela a seguir lista o suporte no nível do campo para extensionProviders.envoyExtAuthzGrpc.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
failOpen Estável Booleano
includeRequestBodyInCheck.allowPartialMessage Estável Booleano
includeRequestBodyInCheck.maxRequestBytes Estável Inteiro
includeRequestBodyInCheck.packAsBytes Estável Booleano
port Estável Inteiro Número da porta obrigatório (1 a 65535).
service Estável String Obrigatório. Precisa ser um FQDN válido ou <namespace>/<hostname>.
statusOnError Estável String Precisa ser um código de status do Envoy válido, se configurado.
timeout Estável Duração

OpenTelemetry (extensionProviders.opentelemetry)

A tabela a seguir lista o suporte no nível do campo para extensionProviders.opentelemetry.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
dynatraceSampler.clusterId Não compatível Inteiro
dynatraceSampler.httpService.http.headers.name Não compatível String
dynatraceSampler.httpService.http.headers.value Não compatível String
dynatraceSampler.httpService.http.path Não compatível String
dynatraceSampler.httpService.http.timeout Não compatível Duração
dynatraceSampler.httpService.port Não compatível Inteiro
dynatraceSampler.httpService.service Não compatível String
dynatraceSampler.rootSpansPerMinute Não compatível Inteiro
dynatraceSampler.tenant Não compatível String
http.headers.name Não compatível String
http.headers.value Não compatível String
http.path Não compatível String
http.timeout Não compatível Duração
maxTagLength Não compatível String
port Não compatível Inteiro
resourceDetectors.dynatrace Não compatível String
resourceDetectors.environment Não compatível String
service Não compatível String

Zipkin e Lightstep (extensionProviders.zipkin, lightstep)

A tabela a seguir lista o suporte no nível do campo para extensionProviders.zipkin e lightstep.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
lightstep.accessToken Não compatível String
lightstep.maxTagLength Não compatível String
lightstep.port Não compatível Inteiro
lightstep.service Não compatível String
zipkin.enable64bitTraceId Não compatível Booleano
zipkin.maxTagLength Não compatível String
zipkin.port Não compatível Inteiro
zipkin.service Não compatível String

Datadog, Stackdriver, SkyWalking e OpenCensus (extensionProviders.datadog, stackdriver, skywalking, opencensus)

A tabela a seguir lista o suporte no nível do campo para extensionProviders.datadog, stackdriver, skywalking e opencensus.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
datadog.maxTagLength Não compatível String
datadog.port Não compatível Inteiro
datadog.service Não compatível String
opencensus.context Não compatível Matriz de strings (UNSPECIFIED, W3C_TRACE_CONTEXT, GRPC_BIN, CLOUD_TRACE_CONTEXT, B3)
opencensus.maxTagLength Não compatível String
opencensus.port Não compatível Inteiro
opencensus.service Não compatível String
skywalking.accessToken Não compatível String
skywalking.port Não compatível Inteiro
skywalking.service Não compatível String
stackdriver.debug Não compatível String
stackdriver.logging Não compatível Booleano
stackdriver.logging.labels Não compatível Mapa de chave-valor
stackdriver.maxNumberOfAnnotations Não compatível Mapa de chave-valor
stackdriver.maxNumberOfAttributes Não compatível String
stackdriver.maxNumberOfMessageEvents Não compatível String
stackdriver.maxTagLength Não compatível String

Acessar as configurações de registro de acesso (extensionProviders.envoyFileAccessLog, envoyHttpAls, envoyTcpAls, envoyOtelAls, prometheus)

A tabela a seguir lista o suporte no nível do campo para extensionProviders.envoyFileAccessLog, envoyHttpAls, envoyTcpAls, envoyOtelAls e prometheus.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
envoyFileAccessLog.logFormat.labels Não compatível Mapa de chave-valor
envoyFileAccessLog.logFormat.text Não compatível String
envoyFileAccessLog.path Não compatível String
envoyHttpAls.additionalRequestHeadersToLog Não compatível String
envoyHttpAls.additionalResponseHeadersToLog Não compatível String
envoyHttpAls.additionalResponseTrailersToLog Não compatível String
envoyHttpAls.filterStateObjectsToLog Não compatível String
envoyHttpAls.logName Não compatível String
envoyHttpAls.port Não compatível Inteiro
envoyHttpAls.service Não compatível String
envoyOtelAls.logFormat.labels Não compatível Mapa de chave-valor
envoyOtelAls.logFormat.text Não compatível String
envoyOtelAls.logName Não compatível String
envoyOtelAls.port Não compatível Inteiro
envoyOtelAls.service Não compatível String
envoyTcpAls.filterStateObjectsToLog Não compatível String
envoyTcpAls.logName Não compatível String
envoyTcpAls.port Não compatível Inteiro
envoyTcpAls.service Não compatível String
prometheus Não compatível Objeto

Nome do provedor (extensionProviders.name)

A tabela a seguir lista o suporte no nível do campo para extensionProviders.name.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
name Estável String Obrigatório. Precisa ser exclusivo em todos os provedores de extensão.

Balanceamento de carga da região administrativa (localityLbSetting)

A tabela a seguir lista o suporte no nível do campo para localityLbSetting.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
distribute.from Não compatível String
distribute.to Não compatível Mapa de chave-valor
enabled Estável Booleano
failover.from Estável String Exige que outlierDetection seja configurado na política de tráfego e só é permitido sintaticamente para acionar WATERFALL_BY_ZONE. Os caminhos de roteamento específicos são ignorados.
failover.to Estável String Exige que outlierDetection seja configurado na política de tráfego e só é permitido sintaticamente para acionar WATERFALL_BY_ZONE. Os caminhos de roteamento específicos são ignorados.
failoverPriority Não compatível Matriz de strings

Padrões de malha e TLS (meshMTLS, tlsDefaults)

A tabela a seguir lista o suporte no nível do campo para meshMTLS e tlsDefaults.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
meshMTLS.cipherSuites Não compatível Matriz de strings
meshMTLS.ecdhCurves Não compatível Matriz de strings
meshMTLS.minProtocolVersion Não compatível String (TLS_AUTO, TLSV1_2, TLSV1_3)
tlsDefaults.cipherSuites Não compatível Matriz de strings
tlsDefaults.ecdhCurves Não compatível Matriz de strings
tlsDefaults.minProtocolVersion Não compatível String (TLS_AUTO, TLSV1_2, TLSV1_3)

Redes mesh (redes)

A tabela a seguir lista o suporte no nível do campo para networks.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
endpoints.fromCidr Estável String
endpoints.fromRegistry Estável String
gateways.address Estável String
gateways.locality Estável String
gateways.port Estável Inteiro
gateways.registryServiceName Estável String

Política de tráfego de saída e configurações de serviço (outboundTrafficPolicy, serviceSettings)

A tabela a seguir lista o suporte no nível do campo para outboundTrafficPolicy e serviceSettings.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
outboundTrafficPolicy.mode Estável String (REGISTRY_ONLY, ALLOW_ANY) Configura o processamento de tráfego de saída em toda a malha para destinos desconhecidos.
serviceSettings.hosts Estável Matriz de strings
serviceSettings.settings.clusterLocal Estável Booleano

Sinal de atividade TCP (tcpKeepalive)

A tabela a seguir lista o suporte no nível do campo para tcpKeepalive.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
interval Não compatível Duração
probes Não compatível Inteiro
time Não compatível Duração

Configurações gerais de proxy (defaultConfig)

A tabela a seguir lista o suporte no nível do campo para defaultConfig.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
availabilityZone Não compatível String
binaryPath Não compatível String
caCertificatesPem Não compatível Matriz de strings
concurrency Estável Inteiro
configPath Não compatível String
controlPlaneAuthPolicy Não compatível String (NONE, MUTUAL_TLS, INHERIT)
customConfigFile Não compatível String
discoveryAddress Não compatível String
discoveryRefreshDelay Não compatível String
drainDuration Estável Duração Precisa ter precisão de segundos. Máximo de 1 hora (3.600 segundos).
envoyMetricsServiceAddress Não compatível String
extraStatTags Não compatível Matriz de strings
holdApplicationUntilProxyStarts Estável Booleano Atrasa a inicialização do pod do aplicativo até que o proxy do Envoy esteja pronto.
interceptionMode Estável String (REDIRECT, TPROXY, NONE) Modo de interceptação de tráfego para sidecars de proxy.
meshId Não compatível String
proxyAdminPort Não compatível Inteiro
proxyBootstrapTemplatePath Não compatível String
proxyMetadata Estável Mapa de chave-valor Pares de chave-valor de metadados compatíveis para configuração de proxy.
serviceCluster Não compatível String
statNameLength Não compatível Inteiro
statsdUdpAddress Não compatível String
statusPort Não compatível Inteiro
terminationDrainDuration Estável Duração Período de carência máximo para o encerramento de conexões durante o desligamento do proxy.
tracingServiceName Não compatível String (APP_LABEL_AND_NAMESPACE, CANONICAL_NAME_ONLY, CANONICAL_NAME_AND_NAMESPACE)
zipkinAddress Não compatível String

Configurações de rastreamento (defaultConfig.tracing)

A tabela a seguir lista o suporte no nível do campo para defaultConfig.tracing.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
customTags Não compatível Mapa de chave-valor
datadog.address Não compatível String
lightstep.accessToken Não compatível String
lightstep.address Não compatível String
maxPathTagLength Não compatível Inteiro
openCensusAgent.address Não compatível String
openCensusAgent.context Não compatível Matriz de strings (UNSPECIFIED, W3C_TRACE_CONTEXT, GRPC_BIN, CLOUD_TRACE_CONTEXT, B3)
sampling Não compatível String
stackdriver.debug Não compatível String
stackdriver.maxNumberOfAnnotations Não compatível Mapa de chave-valor
stackdriver.maxNumberOfAttributes Não compatível String
stackdriver.maxNumberOfMessageEvents Não compatível String
tlsSettings.caCertificates Não compatível String
tlsSettings.clientCertificate Não compatível String
tlsSettings.credentialName Não compatível String
tlsSettings.insecureSkipVerify Não compatível Booleano
tlsSettings.mode Não compatível String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
tlsSettings.privateKey Não compatível String
tlsSettings.sni Não compatível String
tlsSettings.subjectAltNames Não compatível Matriz de strings
zipkin.address Não compatível String

Serviço de métricas e registro de acesso do Envoy (defaultConfig.envoyAccessLogService, envoyMetricsService)

A tabela a seguir lista o suporte no nível do campo para defaultConfig.envoyAccessLogService e envoyMetricsService.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
envoyAccessLogService.address Não compatível String
envoyAccessLogService.tcpKeepalive.interval Não compatível Duração
envoyAccessLogService.tcpKeepalive.probes Não compatível Inteiro
envoyAccessLogService.tcpKeepalive.time Não compatível Duração
envoyAccessLogService.tlsSettings.caCertificates Não compatível String
envoyAccessLogService.tlsSettings.clientCertificate Não compatível String
envoyAccessLogService.tlsSettings.credentialName Não compatível String
envoyAccessLogService.tlsSettings.insecureSkipVerify Não compatível Booleano
envoyAccessLogService.tlsSettings.mode Não compatível String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
envoyAccessLogService.tlsSettings.privateKey Não compatível String
envoyAccessLogService.tlsSettings.sni Não compatível String
envoyAccessLogService.tlsSettings.subjectAltNames Não compatível Matriz de strings
envoyMetricsService.address Não compatível String
envoyMetricsService.tcpKeepalive.interval Não compatível Duração
envoyMetricsService.tcpKeepalive.probes Não compatível Inteiro
envoyMetricsService.tcpKeepalive.time Não compatível Duração
envoyMetricsService.tlsSettings.caCertificates Não compatível String
envoyMetricsService.tlsSettings.clientCertificate Não compatível String
envoyMetricsService.tlsSettings.credentialName Não compatível String
envoyMetricsService.tlsSettings.insecureSkipVerify Não compatível Booleano
envoyMetricsService.tlsSettings.mode Não compatível String (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
envoyMetricsService.tlsSettings.privateKey Não compatível String
envoyMetricsService.tlsSettings.sni Não compatível String
envoyMetricsService.tlsSettings.subjectAltNames Não compatível Matriz de strings

Configurações de sondagem de prontidão (defaultConfig.readinessProbe)

A tabela a seguir lista o suporte no nível do campo para defaultConfig.readinessProbe.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
exec.command Não compatível String
failureThreshold Não compatível Inteiro
httpGet.host Não compatível String
httpGet.httpHeaders.name Não compatível String
httpGet.httpHeaders.value Não compatível String
httpGet.path Não compatível String
httpGet.port Não compatível Inteiro
httpGet.scheme Não compatível String
initialDelaySeconds Não compatível Inteiro
periodSeconds Não compatível Inteiro
successThreshold Não compatível Inteiro
tcpSocket.host Não compatível String
tcpSocket.port Não compatível Inteiro
timeoutSeconds Não compatível Inteiro

Cabeçalhos de proxy e topologia (defaultConfig.proxyHeaders, gatewayTopology)

A tabela a seguir lista o suporte no nível do campo para defaultConfig.proxyHeaders e gatewayTopology.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
gatewayTopology.forwardClientCertDetails Estável String (UNDEFINED, SANITIZE, FORWARD_ONLY, APPEND_FORWARD, SANITIZE_SET, ALWAYS_FORWARD_ONLY)
gatewayTopology.numTrustedProxies Estável Inteiro
gatewayTopology.proxyProtocol Não compatível Objeto
proxyHeaders.attemptCount.disabled Não compatível Booleano
proxyHeaders.envoyDebugHeaders.disabled Não compatível Booleano
proxyHeaders.forwardedClientCert Não compatível String (UNDEFINED, SANITIZE, FORWARD_ONLY, APPEND_FORWARD, SANITIZE_SET, ALWAYS_FORWARD_ONLY)
proxyHeaders.metadataExchangeHeaders.mode Não compatível String (UNDEFINED, IN_MESH)
proxyHeaders.requestId.disabled Não compatível Booleano
proxyHeaders.server.disabled Não compatível Booleano
proxyHeaders.server.value Não compatível String

Metadados de proxy e valores de tempo de execução (defaultConfig.proxyMetadata, runtimeValues)

A tabela a seguir lista o suporte no nível do campo para defaultConfig.proxyMetadata e runtimeValues.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
CA_PROVIDER Estável String
CA_ROOT_CA Não compatível String
ENABLE_NATIVE_SIDECARS Não compatível String
EXIT_ON_ZERO_ACTIVE_CONNECTIONS Estável String
GCE_METADATA_HOST Não compatível String
GCP_METADATA Estável String
GKE_CLUSTER_URL Estável String
GODEBUG Estável String
GRPC_VERBOSITY Estável String
HTTPS_PROXY Não compatível String
HTTP_PROXY Não compatível String
ISTIO_LOG_LEVEL Não compatível String
ISTIO_META_CLOUDRUN_ADDR Estável String
ISTIO_META_DNS_AUTO_ALLOCATE Não compatível String
ISTIO_META_DNS_CAPTURE Não compatível String
ISTIO_META_ENABLE_GSM_TD_LRS Estável String
ISTIO_META_ENABLE_MCP_LRS Estável String
ISTIO_META_GSM_TD_XDS_CAPABILITIES Estável String
ISTIO_META_HTTP10 Não compatível String
ISTIO_META_PROXY_XDS_VIA_AGENT Não compatível String
ISTIO_META_ENABLE_NATIVE_SIDECARS Não compatível String
MINIMUM_DRAIN_DURATION Estável String
OUTPUT_CERTS Não compatível String
PILOT_ENABLE_CONFIG_DISTRIBUTION_TRACKING Não compatível String
PILOT_ENABLE_K8S_SELECT_WORKLOAD_ENTRIES Não compatível String
PILOT_JWT_ENABLE_REMOTE_JWKS Não compatível String
PLUGINS Não compatível String
PROXY_CONFIG_XDS_AGENT Não compatível String
SECRET_GRACE_PERIOD_RATIO Estável String
SECRET_TTL Estável String
TERMINATION_DRAIN_DURATION_SECONDS Estável String
TRUST_DOMAIN Não compatível String
USE_TOKEN_FOR_CSR Estável String
XDS_AUTH_PROVIDER Não compatível String
XDS_HEADER_Cloud-Run-Enable-H2 Não compatível String
XDS_ROOT_CA Não compatível String
runtimeValues Estável Mapa de chave-valor

Segurança e outras configurações (defaultConfig.sds, privateKeyProvider, proxyStatsMatcher, image)

A tabela a seguir lista o suporte no nível do campo para defaultConfig.sds, privateKeyProvider, proxyStatsMatcher e image.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
image.imageType Estável String (distroless) Somente distroless é aceito.
privateKeyProvider.cryptomb.pollDelay Não compatível Duração
privateKeyProvider.qat.pollDelay Não compatível Duração
proxyStatsMatcher.inclusionPrefixes Estável Matriz de strings
proxyStatsMatcher.inclusionRegexps Estável Matriz de strings
proxyStatsMatcher.inclusionSuffixes Estável Matriz de strings
sds.enabled Não compatível Booleano
sds.k8sSaJwtPath Não compatível String

GCPBackend (networking.gke.io/v1)

As seções a seguir descrevem os campos compatíveis com recursos GCPBackend.

Campos de especificação

A tabela a seguir lista os campos de especificação compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
spec.hostname Estável String (nome de host RFC 1123)
spec.port Estável Inteiro
spec.type Estável String (CloudRun, BackendService ou não definida para spec.serviceUris)
spec.cloudrun.service Estável String
spec.cloudrun.regions Estável Matriz de strings (região)
spec.cloudrun.project Estável String Precisa ser o ID do projeto do cluster. Back-ends do Cloud Run entre projetos não são compatíveis.
spec.backendservice.name Estável String
spec.backendservice.location Estável String (global) Precisa ser global. Os serviços de back-end regionais não são compatíveis.
spec.backendservice.project Estável String (ID do projeto) Precisa ser o ID do projeto do cluster. Não há suporte para serviços de back-end entre projetos.
spec.serviceUris Estável Matriz de strings (URI) Todos os URIs precisam ser do mesmo tipo, regionais, e é permitido no máximo um URI por região.

GCPBackendPolicy (networking.gke.io/v1)

As seções a seguir descrevem os campos compatíveis com recursos de GCPBackendPolicy.

Campos de política padrão e raiz

A tabela a seguir lista os campos de política raiz e padrão compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
targetRef Estável Objeto (group, kind, name, namespace) Precisa ser direcionado a um Service. Não há suporte para referências entre namespaces.
default.maxRatePerEndpoint Estável Inteiro
default.backendPreference Estável String (DEFAULT, PREFERRED)
default.logging Não compatível Objeto
default.sessionAffinity Não compatível Objeto
default.connectionDraining Não compatível Objeto
default.timeoutSec Não compatível Inteiro
default.securityPolicy Não compatível String
default.iap Não compatível Objeto
default.balancingMode Não compatível String
default.capacityScalerPercent Não compatível Inteiro
default.customMetrics Não compatível Matriz de objetos
default.scopes Não compatível Matriz de objetos
default.trafficDuration Não compatível String
default.maxInFlightRequestsPerEndpoint Não compatível Inteiro

GCPTrafficDistributionPolicy (networking.gke.io/v1)

As seções a seguir descrevem os campos compatíveis para recursos GCPTrafficDistributionPolicy.

Campos de política padrão e raiz

A tabela a seguir lista os campos de política raiz e padrão compatíveis.

Campo Suporte ao canal mais alto Tipos de dados aceitos (valores) Limitações
targetRefs Estável Matriz de objetos (group, kind, name) Precisa fazer referência a recursos Service.
default.serviceLbAlgorithm Estável String (SPRAY_TO_REGION, WATERFALL_BY_ZONE, WATERFALL_BY_REGION) Se omitido, o padrão será WATERFALL_BY_REGION.
default.autoCapacityDrain.enableAutoCapacityDrain Estável Booleano
default.failoverConfig.failoverHealthThreshold Estável Inteiro
default.localityLbAlgorithm Não compatível String
default.minimumHashRingSize Não compatível Inteiro
default.customMetrics Não compatível Matriz de objetos
default.sessionAffinity Não compatível Objeto
default.subsetting Não compatível String
default.sharding Não compatível Objeto

Anotações

A tabela a seguir lista as anotações compatíveis.

Nota Suporte ao canal mais alto Recurso Descrição Limitações
alpha.istio.io/canonical-serviceaccounts Não compatível Serviço Especifica as contas de serviço não Kubernetes que podem executar esse serviço. Obsoleto.
alpha.istio.io/identity Não compatível Pod Identidade da carga de trabalho. Obsoleto.
alpha.istio.io/kubernetes-serviceaccounts Não compatível Serviço Especifica as contas de serviço do Kubernetes que podem executar esse serviço nas VMs. Obsoleto.
galley.istio.io/analyze-suppress Não compatível Qualquer Uma lista separada por vírgulas de códigos de mensagens de análise de configuração a serem suprimidos quando os analisadores do Istio forem executados (por exemplo, galley.istio.io/analyze-suppress=IST0108,IST0103 ou * para todos).
gateway.istio.io/controller-version Não compatível Qualquer Uma versão adicionada ao gateway pelo controlador, especificando a versão dele.
inject.istio.io/templates Estável Pod Os nomes dos modelos de injeção a serem usados, como uma lista separada por vírgulas. Consulte modelos personalizados.
install.operator.istio.io/chart-owner Estável Qualquer Representa o nome do gráfico usado para criar esse recurso.
install.operator.istio.io/owner-generation Estável Qualquer Representa a geração em que o recurso foi reconciliado pela última vez.
install.operator.istio.io/version Estável Qualquer Representa a versão do Istio associada ao recurso.
istio.io/autoRegistrationGroup Não compatível WorkloadEntry Em um WorkloadEntry, armazena o WorkloadGroup associado.
istio.io/connectedAt Não compatível WorkloadEntry Em um WorkloadEntry, armazena o tempo em nanossegundos em que a carga de trabalho associada se conectou a uma instância do Pilot.
istio.io/disconnectedAt Não compatível WorkloadEntry Em um WorkloadEntry, armazena o tempo em nanossegundos em que a carga de trabalho associada foi desconectada de uma instância do Pilot.
istio.io/dry-run Estável AuthorizationPolicy Especifica se o recurso está no modo de teste. Consulte modo de teste.
istio.io/rev Estável Pod Especifica uma revisão do plano de controle a que um determinado proxy está conectado. Adicionado automaticamente pelo plano de controle, não definido por um usuário. Representa a revisão real, não a solicitada.
istio.io/workloadController Não compatível WorkloadEntry Em um WorkloadEntry, armazena a instância do piloto atual ou mais recente conectada à carga de trabalho para XDS.
kubernetes.io/ingress.class Estável Entrada Anotação em um recurso de entrada que indica a classe de controladores responsáveis por ele.
networking.istio.io/exportTo Não compatível Serviço Especifica os namespaces para os quais esse serviço precisa ser exportado. Um valor de * indica que ele está acessível na malha, e . indica que ele está acessível no namespace.
prometheus.istio.io/merge-metrics Não compatível Pod Especifica se as métricas do Prometheus do aplicativo são mescladas com as métricas do Envoy para essa carga de trabalho.
proxy.istio.io/config Estável Pod Substituições da configuração de proxy para esse proxy específico. Confira as opções disponíveis na referência do ProxyConfig.
proxy.istio.io/overrides Estável Pod Usado internamente para indicar substituições especificadas pelo usuário no contêiner de proxy do pod durante a injeção.
readiness.status.sidecar.istio.io/applicationPorts Não compatível Pod Especifica a lista de portas expostas pelo contêiner do aplicativo. Usado pela sondagem de prontidão do secundário do Envoy para determinar se o Envoy está configurado e pronto para receber tráfego.
readiness.status.sidecar.istio.io/failureThreshold Não compatível Pod Especifica o limite de falha para a sondagem de prontidão do sidecar do Envoy.
readiness.status.sidecar.istio.io/initialDelaySeconds Não compatível Pod Especifica o atraso inicial (em segundos) para a sondagem de prontidão do sidecar do Envoy.
readiness.status.sidecar.istio.io/periodSeconds Não compatível Pod Especifica o período (em segundos) para a sondagem de prontidão do sidecar do Envoy.
sidecar.istio.io/agentLogLevel Estável Pod Especifica o nível de saída de registros para pilot-agent.
sidecar.istio.io/bootstrapOverride Não compatível Pod Especifica um arquivo de configuração de inicialização alternativo do Envoy.
sidecar.istio.io/componentLogLevel Não compatível Pod Especifica o nível de registro do componente para o Envoy.
sidecar.istio.io/controlPlaneAuthPolicy Não compatível Pod Especifica a política de autenticação usada pelo plano de controle do Istio. Se NONE, o tráfego não será criptografado. Se MUTUAL_TLS, o tráfego entre sidecars do Envoy será encapsulado em conexões TLS mútuas. Obsoleto.
sidecar.istio.io/discoveryAddress Não compatível Pod Especifica o endereço XDS a ser usado para essa carga de trabalho específica. Obsoleto.
sidecar.istio.io/enableCoreDump Estável Pod Especifica se um sidecar do Envoy precisa ativar o despejo de núcleo.
sidecar.istio.io/extraStatTags Não compatível Pod Uma lista adicional de tags a serem extraídas da telemetria Wasm do Istio no proxy. Obsoleto.
sidecar.istio.io/inject Estável Pod Especifica se um arquivo secundário do Envoy precisa ser injetado automaticamente na carga de trabalho. Obsoleto, substituído pelo rótulo sidecar.istio.io/inject.
sidecar.istio.io/interceptionMode Estável Pod Especifica o modo usado para redirecionar conexões de entrada para o Envoy (REDIRECT ou TPROXY).
sidecar.istio.io/logLevel Estável Pod Especifica o nível de registro do Envoy.
sidecar.istio.io/proxyCPU Estável Pod Especifica a configuração de CPU solicitada para o sidecar do Envoy.
sidecar.istio.io/proxyCPULimit Estável Pod Especifica o limite de CPU para o sidecar do Envoy.
sidecar.istio.io/proxyImage Não compatível Pod Especifica a imagem do Docker a ser usada pelo contêiner secundário do Envoy.
sidecar.istio.io/proxyImageType Estável Pod Especifica o tipo de imagem Docker a ser usado pelo sidecar do Envoy. Somente distroless é aceito.
sidecar.istio.io/proxyMemory Estável Pod Especifica a configuração de memória solicitada para o sidecar do Envoy.
sidecar.istio.io/proxyMemoryLimit Estável Pod Especifica o limite de memória para o sidecar do Envoy.
sidecar.istio.io/rewriteAppHTTPProbers Não compatível Pod Reescreva as sondagens de prontidão e atividade HTTP para serem redirecionadas ao sidecar do Envoy.
sidecar.istio.io/statsHistogramBuckets Não compatível Pod Especifica os buckets de histograma personalizados com um comparador de prefixos para separar as métricas da malha do Istio das estatísticas do Envoy, como {"istiocustom":[1,5,10,50,100,500,1000,5000,10000],"cluster.xds-grpc":[1,5,10,25,50,100,250,500,1000,2500,5000,10000]}. Os agrupamentos padrão são [0.5,1,5,10,25,50,100,250,500,1000,2500,5000,10000,30000,60000,300000,600000,1800000,3600000].
sidecar.istio.io/statsInclusionPrefixes Não compatível Pod Especifica a lista separada por vírgulas de prefixos das estatísticas a serem emitidas pelo Envoy. Obsoleto.
sidecar.istio.io/statsInclusionRegexps Não compatível Pod Especifica a lista separada por vírgulas de expressões regulares que as estatísticas precisam corresponder para serem emitidas pelo Envoy. Obsoleto.
sidecar.istio.io/statsInclusionSuffixes Não compatível Pod Especifica a lista separada por vírgulas de sufixos das estatísticas a serem emitidas pelo Envoy. Obsoleto.
sidecar.istio.io/status Estável Pod Gerado pela injeção de sidecar do Envoy que indica o status da operação. Inclui um hash da versão do modelo executado e os nomes dos recursos injetados.
sidecar.istio.io/userVolume Não compatível Pod Especifica um ou mais volumes de usuários (como uma matriz JSON) a serem adicionados ao sidecar do Envoy.
sidecar.istio.io/userVolumeMount Não compatível Pod Especifica uma ou mais montagens de volume do usuário (como uma matriz JSON) a serem adicionadas ao sidecar do Envoy.
status.sidecar.istio.io/port Estável Pod Especifica a porta de status HTTP para o sidecar do Envoy. Se for zero, o sidecar não vai fornecer status.
topology.istio.io/controlPlaneClusters Não compatível Namespace Uma lista separada por vírgulas de clusters (ou * para qualquer um) que executam istiod e que devem tentar a eleição de líder para um cluster remoto cujo namespace do sistema inclui essa anotação.
traffic.istio.io/nodeSelector Não compatível Serviço Um conjunto de rótulos de nós (key1=value,key2=value) usados para comunicação entre redes.
traffic.sidecar.istio.io/excludeInboundPorts Estável Pod Uma lista separada por vírgulas de portas de entrada a serem excluídas do redirecionamento para o Envoy. Só se aplica quando todo o tráfego de entrada (ou seja, *) está sendo redirecionado.
traffic.sidecar.istio.io/excludeInterfaces Estável Pod Uma lista separada por vírgulas de interfaces a serem excluídas da captura de tráfego do Istio.
traffic.sidecar.istio.io/excludeOutboundIPRanges Estável Pod Uma lista separada por vírgulas de intervalos de IP no formato CIDR a serem excluídos do redirecionamento. Só se aplica quando todo o tráfego de saída (ou seja, *) está sendo redirecionado.
traffic.sidecar.istio.io/excludeOutboundPorts Estável Pod Uma lista separada por vírgulas de portas de saída a serem excluídas do redirecionamento para o Envoy.
traffic.sidecar.istio.io/includeInboundPorts Estável Pod Uma lista separada por vírgulas de portas de entrada para as quais o tráfego será redirecionado para o Envoy. O caractere curinga * pode ser usado para configurar o redirecionamento de todas as portas. Uma lista vazia desativa todo o redirecionamento de entrada.
traffic.sidecar.istio.io/includeOutboundIPRanges Estável Pod Uma lista separada por vírgulas de intervalos de IP no formato CIDR para redirecionar ao Envoy (opcional). O caractere curinga * pode ser usado para redirecionar todo o tráfego de saída. Uma lista vazia desativa todo o redirecionamento de saída.
traffic.sidecar.istio.io/includeOutboundPorts Estável Pod Uma lista separada por vírgulas de portas de saída para as quais o tráfego será redirecionado para o Envoy, independente do IP de destino.
traffic.sidecar.istio.io/kubevirtInterfaces Não compatível Pod Uma lista separada por vírgulas de interfaces virtuais cujo tráfego de entrada (da VM) é tratado como de saída.