托管式 Cloud Service Mesh 中的 API 支持
概览
本参考文档列出了由 TRAFFIC_DIRECTOR 支持的托管式 Cloud Service Mesh 所支持的 Istio 和 Google Cloud API。请先按照本指南验证配置,然后再启用功能。
- 发布渠道:指 GKE 发布渠道,其中稳定版为最高级别,快速版为最低级别。
- 不支持:托管式控制平面不支持。在配置转换期间,系统会拒绝或忽略不受支持的字段,从而导致不受支持和未定义的行为。
- 限制:由于实现可能与 API 定义不同,因此需要注意 API 字段的特定行为。
DestinationRule (networking.istio.io/v1beta1)
以下部分介绍了 DestinationRule 资源支持的字段。
根字段和顶级字段
下表列出了支持的根字段和顶级字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
exportTo |
稳定 | 字符串数组 | 如果设置了 workloadSelector,则无法将 exportTo 导出到本地命名空间(. 或当前命名空间)之外。 |
host |
稳定 | 字符串 | 必须是有效的 DNS 名称、FQDN 或通配符网域前缀。不允许使用空域名。 |
workloadSelector.matchLabels |
稳定 | 键值对映射 | 标签键或值中不允许使用通配符 (*)。将适用范围限制为本地命名空间中的客户端工作负载。 |
负载均衡器设置 (trafficPolicy.loadBalancer)
下表列出了 trafficPolicy.loadBalancer 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
consistentHash.httpCookie.name |
稳定 | 字符串 | 如果配置了 httpCookie,则此字段为必填字段。 |
consistentHash.httpCookie.path |
稳定 | 字符串 | |
consistentHash.httpCookie.ttl |
稳定 | 时长 | |
consistentHash.httpHeaderName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
consistentHash.httpQueryParameterName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
consistentHash.maglev.tableSize |
稳定 | 整数 | |
consistentHash.minimumRingSize |
稳定 | 整数 | 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。 |
consistentHash.ringHash.minimumRingSize |
稳定 | 整数 | |
consistentHash.useSourceIp |
稳定 | 布尔值 | 只能指定一个 consistentHash 关键策略。 |
localityLbSetting.distribute.from |
不支持 | 字符串 | |
localityLbSetting.distribute.to |
不支持 | 键值对映射 | |
localityLbSetting.enabled |
稳定 | 布尔值 | |
localityLbSetting.failover.from |
稳定 | 字符串 | 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。 |
localityLbSetting.failover.to |
稳定 | 字符串 | 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。 |
localityLbSetting.failoverPriority |
不支持 | 字符串数组 | |
simple |
稳定 | 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) |
不支持 LEAST_CONN。 |
warmupDurationSecs |
不支持 | 字符串 |
连接池设置 (trafficPolicy.connectionPool)
下表列出了 trafficPolicy.connectionPool 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.h2UpgradePolicy |
稳定 | 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) |
当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。 |
http.http1MaxPendingRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.http2MaxRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.idleTimeout |
稳定 | 时长 | |
http.maxRequestsPerConnection |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.maxRetries |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.useClientProtocol |
稳定 | 布尔值 | 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。 |
tcp.connectTimeout |
稳定 | 时长 | |
tcp.maxConnectionDuration |
稳定 | 时长 | 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。 |
tcp.maxConnections |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
tcp.tcpKeepalive.interval |
稳定 | 时长 | |
tcp.tcpKeepalive.probes |
稳定 | 整数 | |
tcp.tcpKeepalive.time |
稳定 | 时长 |
离群值检测 (trafficPolicy.outlierDetection)
下表列出了 trafficPolicy.outlierDetection 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
baseEjectionTime |
稳定 | 时长 | |
consecutive5xxErrors |
稳定 | 整数 | |
consecutiveErrors |
不支持 | 整数 | |
consecutiveGatewayErrors |
稳定 | 整数 | |
consecutiveLocalOriginFailures |
稳定 | 整数 | |
interval |
稳定 | 时长 | |
maxEjectionPercent |
稳定 | 整数 | |
minHealthPercent |
稳定 | 整数 | |
splitExternalLocalOriginErrors |
稳定 | 布尔值 |
TLS 设置 (trafficPolicy.tls)
下表列出了 trafficPolicy.tls 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
caCertificates |
稳定 | 字符串 | |
clientCertificate |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
credentialName |
不支持 | 字符串 | |
insecureSkipVerify |
稳定 | 布尔值 | 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。 |
mode |
稳定 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
MUTUAL 模式需要 clientCertificate 和 privateKey。 |
privateKey |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
sni |
稳定 | 字符串 | |
subjectAltNames |
稳定 | 字符串数组 |
隧道设置 (trafficPolicy.tunnel)
下表列出了 trafficPolicy.tunnel 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
tunnel.protocol |
不支持 | 字符串(CONNECT、POST) |
|
tunnel.targetHost |
不支持 | 字符串 | |
tunnel.targetPort |
不支持 | 整数 |
端口和负载均衡器设置 (trafficPolicy.portLevelSettings.loadBalancer)
下表列出了 trafficPolicy.portLevelSettings.loadBalancer 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
loadBalancer.consistentHash.httpCookie.name |
稳定 | 字符串 | 如果配置了 httpCookie,则此字段为必填字段。 |
loadBalancer.consistentHash.httpCookie.path |
稳定 | 字符串 | |
loadBalancer.consistentHash.httpCookie.ttl |
稳定 | 时长 | |
loadBalancer.consistentHash.httpHeaderName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
loadBalancer.consistentHash.httpQueryParameterName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
loadBalancer.consistentHash.maglev.tableSize |
稳定 | 整数 | |
loadBalancer.consistentHash.minimumRingSize |
稳定 | 整数 | 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。 |
loadBalancer.consistentHash.ringHash.minimumRingSize |
稳定 | 整数 | |
loadBalancer.consistentHash.useSourceIp |
稳定 | 布尔值 | 只能指定一个 consistentHash 关键策略。 |
loadBalancer.localityLbSetting.distribute.from |
不支持 | 字符串 | |
loadBalancer.localityLbSetting.distribute.to |
不支持 | 键值对映射 | |
loadBalancer.localityLbSetting.enabled |
不支持 | 布尔值 | |
loadBalancer.localityLbSetting.failover.from |
不支持 | 字符串 | |
loadBalancer.localityLbSetting.failover.to |
不支持 | 字符串 | |
loadBalancer.localityLbSetting.failoverPriority |
不支持 | 字符串数组 | |
loadBalancer.simple |
稳定 | 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) |
不支持 LEAST_CONN。 |
loadBalancer.warmupDurationSecs |
不支持 | 字符串 | |
port.number |
稳定 | 整数 | 必需。指定这些流量政策适用的端口号。 |
连接池设置 (trafficPolicy.portLevelSettings.connectionPool)
下表列出了 trafficPolicy.portLevelSettings.connectionPool 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.h2UpgradePolicy |
稳定 | 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) |
当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。 |
http.http1MaxPendingRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.http2MaxRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.idleTimeout |
稳定 | 时长 | |
http.maxRequestsPerConnection |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.maxRetries |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.useClientProtocol |
稳定 | 布尔值 | 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。 |
tcp.connectTimeout |
稳定 | 时长 | |
tcp.maxConnectionDuration |
稳定 | 时长 | 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。 |
tcp.maxConnections |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
tcp.tcpKeepalive.interval |
稳定 | 时长 | |
tcp.tcpKeepalive.probes |
稳定 | 整数 | |
tcp.tcpKeepalive.time |
稳定 | 时长 |
离群值检测设置 (trafficPolicy.portLevelSettings.outlierDetection)
下表列出了 trafficPolicy.portLevelSettings.outlierDetection 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
baseEjectionTime |
不支持 | 时长 | |
consecutive5xxErrors |
不支持 | 整数 | |
consecutiveErrors |
不支持 | 整数 | |
consecutiveGatewayErrors |
不支持 | 整数 | |
consecutiveLocalOriginFailures |
不支持 | 整数 | |
interval |
不支持 | 时长 | |
maxEjectionPercent |
不支持 | 整数 | |
minHealthPercent |
不支持 | 整数 | |
splitExternalLocalOriginErrors |
不支持 | 布尔值 |
TLS 设置 (trafficPolicy.portLevelSettings.tls)
下表列出了 trafficPolicy.portLevelSettings.tls 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
tls.caCertificates |
稳定 | 字符串 | |
tls.clientCertificate |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
tls.credentialName |
不支持 | 字符串 | |
tls.insecureSkipVerify |
稳定 | 布尔值 | 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。 |
tls.mode |
稳定 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
MUTUAL 模式需要 clientCertificate 和 privateKey。 |
tls.privateKey |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
tls.sni |
稳定 | 字符串 | |
tls.subjectAltNames |
稳定 | 字符串数组 |
子集根和标签设置(子集)
下表列出了 subsets 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
labels |
稳定 | 键值对映射 | 必须符合 Kubernetes 标签语法规则,才能选择目标端点。 |
name |
稳定 | 字符串 | 必需。必须是有效的 DNS 1123 标签。 |
子集负载均衡器设置 (subsets.trafficPolicy.loadBalancer)
下表列出了 subsets.trafficPolicy.loadBalancer 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
consistentHash.httpCookie.name |
稳定 | 字符串 | 如果配置了 httpCookie,则此字段为必填字段。 |
consistentHash.httpCookie.path |
稳定 | 字符串 | |
consistentHash.httpCookie.ttl |
稳定 | 时长 | |
consistentHash.httpHeaderName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
consistentHash.httpQueryParameterName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
consistentHash.maglev.tableSize |
稳定 | 整数 | |
consistentHash.minimumRingSize |
稳定 | 整数 | 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。 |
consistentHash.ringHash.minimumRingSize |
稳定 | 整数 | |
consistentHash.useSourceIp |
稳定 | 布尔值 | 只能指定一个 consistentHash 关键策略。 |
localityLbSetting.distribute.from |
不支持 | 字符串 | |
localityLbSetting.distribute.to |
不支持 | 键值对映射 | |
localityLbSetting.enabled |
不支持 | 布尔值 | |
localityLbSetting.failover.from |
不支持 | 字符串 | |
localityLbSetting.failover.to |
不支持 | 字符串 | |
localityLbSetting.failoverPriority |
不支持 | 字符串数组 | |
simple |
稳定 | 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) |
不支持 LEAST_CONN。 |
warmupDurationSecs |
不支持 | 字符串 |
子集连接池设置 (subsets.trafficPolicy.connectionPool)
下表列出了 subsets.trafficPolicy.connectionPool 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.h2UpgradePolicy |
稳定 | 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) |
当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。 |
http.http1MaxPendingRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.http2MaxRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.idleTimeout |
稳定 | 时长 | |
http.maxRequestsPerConnection |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.maxRetries |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.useClientProtocol |
稳定 | 布尔值 | 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。 |
tcp.connectTimeout |
稳定 | 时长 | |
tcp.maxConnectionDuration |
稳定 | 时长 | 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。 |
tcp.maxConnections |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
tcp.tcpKeepalive.interval |
稳定 | 时长 | |
tcp.tcpKeepalive.probes |
稳定 | 整数 | |
tcp.tcpKeepalive.time |
稳定 | 时长 |
子集离群值检测设置 (subsets.trafficPolicy.outlierDetection)
下表列出了 subsets.trafficPolicy.outlierDetection 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
baseEjectionTime |
不支持 | 时长 | |
consecutive5xxErrors |
不支持 | 整数 | |
consecutiveErrors |
不支持 | 整数 | |
consecutiveGatewayErrors |
不支持 | 整数 | |
consecutiveLocalOriginFailures |
不支持 | 整数 | |
interval |
不支持 | 时长 | |
maxEjectionPercent |
不支持 | 整数 | |
minHealthPercent |
不支持 | 整数 | |
splitExternalLocalOriginErrors |
不支持 | 布尔值 |
子集 TLS 和隧道设置 (subsets.trafficPolicy.tls, tunnel)
下表列出了 subsets.trafficPolicy.tls 和 tunnel 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
tls.caCertificates |
稳定 | 字符串 | |
tls.clientCertificate |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
tls.credentialName |
不支持 | 字符串 | |
tls.insecureSkipVerify |
稳定 | 布尔值 | 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。 |
tls.mode |
稳定 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
MUTUAL 模式需要 clientCertificate 和 privateKey。 |
tls.privateKey |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
tls.sni |
稳定 | 字符串 | |
tls.subjectAltNames |
稳定 | 字符串数组 | |
tunnel.protocol |
不支持 | 字符串(CONNECT、POST) |
|
tunnel.targetHost |
不支持 | 字符串 | |
tunnel.targetPort |
不支持 | 整数 |
子集端口和负载均衡器设置 (subsets.trafficPolicy.portLevelSettings.loadBalancer)
下表列出了 subsets.trafficPolicy.portLevelSettings.loadBalancer 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
loadBalancer.consistentHash.httpCookie.name |
稳定 | 字符串 | 如果配置了 httpCookie,则此字段为必填字段。 |
loadBalancer.consistentHash.httpCookie.path |
稳定 | 字符串 | |
loadBalancer.consistentHash.httpCookie.ttl |
稳定 | 时长 | |
loadBalancer.consistentHash.httpHeaderName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
loadBalancer.consistentHash.httpQueryParameterName |
稳定 | 字符串 | 只能指定一个 consistentHash 关键策略。 |
loadBalancer.consistentHash.maglev.tableSize |
稳定 | 整数 | |
loadBalancer.consistentHash.minimumRingSize |
稳定 | 整数 | 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。 |
loadBalancer.consistentHash.ringHash.minimumRingSize |
稳定 | 整数 | |
loadBalancer.consistentHash.useSourceIp |
稳定 | 布尔值 | 只能指定一个 consistentHash 关键策略。 |
loadBalancer.localityLbSetting.distribute.from |
不支持 | 字符串 | |
loadBalancer.localityLbSetting.distribute.to |
不支持 | 键值对映射 | |
loadBalancer.localityLbSetting.enabled |
不支持 | 布尔值 | |
loadBalancer.localityLbSetting.failover.from |
不支持 | 字符串 | |
loadBalancer.localityLbSetting.failover.to |
不支持 | 字符串 | |
loadBalancer.localityLbSetting.failoverPriority |
不支持 | 字符串数组 | |
loadBalancer.simple |
稳定 | 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) |
不支持 LEAST_CONN。 |
loadBalancer.warmupDurationSecs |
不支持 | 字符串 | |
port.number |
稳定 | 整数 | 必需。指定这些流量政策适用的端口号。 |
子集连接池设置 (subsets.trafficPolicy.portLevelSettings.connectionPool)
下表列出了 subsets.trafficPolicy.portLevelSettings.connectionPool 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.h2UpgradePolicy |
稳定 | 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) |
当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。 |
http.http1MaxPendingRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.http2MaxRequests |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.idleTimeout |
稳定 | 时长 | |
http.maxRequestsPerConnection |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.maxRetries |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
http.useClientProtocol |
稳定 | 布尔值 | 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。 |
tcp.connectTimeout |
稳定 | 时长 | |
tcp.maxConnectionDuration |
稳定 | 时长 | 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。 |
tcp.maxConnections |
稳定 | 整数 | 必须是非负整数(>= 0)。 |
tcp.tcpKeepalive.interval |
稳定 | 时长 | |
tcp.tcpKeepalive.probes |
稳定 | 整数 | |
tcp.tcpKeepalive.time |
稳定 | 时长 |
子集离群值检测设置 (subsets.trafficPolicy.portLevelSettings.outlierDetection)
下表列出了 subsets.trafficPolicy.portLevelSettings.outlierDetection 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
baseEjectionTime |
不支持 | 时长 | |
consecutive5xxErrors |
不支持 | 整数 | |
consecutiveErrors |
不支持 | 整数 | |
consecutiveGatewayErrors |
不支持 | 整数 | |
consecutiveLocalOriginFailures |
不支持 | 整数 | |
interval |
不支持 | 时长 | |
maxEjectionPercent |
不支持 | 整数 | |
minHealthPercent |
不支持 | 整数 | |
splitExternalLocalOriginErrors |
不支持 | 布尔值 |
子集 TLS 设置 (subsets.trafficPolicy.portLevelSettings.tls)
下表列出了 subsets.trafficPolicy.portLevelSettings.tls 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
tls.caCertificates |
稳定 | 字符串 | |
tls.clientCertificate |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
tls.credentialName |
不支持 | 字符串 | |
tls.insecureSkipVerify |
稳定 | 布尔值 | 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。 |
tls.mode |
稳定 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
MUTUAL 模式需要 clientCertificate 和 privateKey。 |
tls.privateKey |
稳定 | 字符串 | 当模式为 MUTUAL 时,必须设置此参数。 |
tls.sni |
稳定 | 字符串 | |
tls.subjectAltNames |
稳定 | 字符串数组 |
EnvoyFilter (networking.istio.io/v1alpha3)
以下部分介绍了 EnvoyFilter 资源支持的字段。
根字段和规范字段
下表列出了字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
configPatches |
稳定 | 对象数组 | |
priority |
稳定 | 整数 | |
workloadSelector |
稳定 | 键值对映射 | |
workloadSelector.labels |
稳定 | 键值对映射 |
配置补丁 (configPatches)
下表列出了 configPatches 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
applyTo |
稳定 | 字符串 (HTTP_FILTER) |
仅支持 HTTP_FILTER。 |
match.cluster.name |
不支持 | 字符串 | |
match.cluster.portNumber |
不支持 | 整数 | |
match.cluster.service |
不支持 | 字符串 | |
match.cluster.subset |
不支持 | 字符串 | |
match.context |
稳定 | 字符串(ANY、SIDECAR_INBOUND、SIDECAR_OUTBOUND、GATEWAY) |
|
match.listener.filterChain.applicationProtocols |
不支持 | 字符串 | |
match.listener.filterChain.destinationPort |
不支持 | 整数 | |
match.listener.filterChain.filter.name |
稳定 | 字符串 | 与 INSERT_BEFORE 搭配使用时,必须为 envoy.filters.network.http_connection_manager。 |
match.listener.filterChain.filter.subFilter.name |
稳定 | 字符串 | 与 INSERT_BEFORE 搭配使用时,必须为 envoy.filters.http.router。 |
match.listener.filterChain.name |
不支持 | 字符串 | |
match.listener.filterChain.sni |
不支持 | 字符串 | |
match.listener.filterChain.transportProtocol |
不支持 | 字符串 | |
match.listener.listenerFilter |
不支持 | 字符串 | |
match.listener.name |
不支持 | 字符串 | |
match.listener.portName |
不支持 | 字符串 | |
match.listener.portNumber |
不支持 | 整数 | |
match.proxy.metadata |
不支持 | 字符串 | |
match.proxy.proxyVersion |
不支持 | 字符串 | |
match.routeConfiguration.gateway |
不支持 | 字符串 | |
match.routeConfiguration.name |
不支持 | 字符串 | |
match.routeConfiguration.portName |
不支持 | 字符串 | |
match.routeConfiguration.portNumber |
不支持 | 整数 | |
match.routeConfiguration.vhost.name |
不支持 | 字符串 | |
match.routeConfiguration.vhost.route.action |
不支持 | 字符串(ANY、ROUTE、REDIRECT、DIRECT_RESPONSE) |
|
match.routeConfiguration.vhost.route.name |
不支持 | 字符串 | |
patch.filterClass |
不支持 | 字符串(UNSPECIFIED、AUTHN、AUTHZ、STATS) |
|
patch.operation |
稳定 | 字符串(INSERT_FIRST、INSERT_BEFORE) |
仅支持 INSERT_FIRST 和 INSERT_BEFORE。 |
patch.value |
稳定 | 字符串 |
网关 (networking.istio.io/v1beta1)
以下部分介绍了 Gateway 资源支持的字段。
根字段
下表列出了支持的根字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
selector |
稳定 | 键值对映射 | |
servers |
稳定 | 对象数组 |
服务器设置(服务器)
下表列出了 servers 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
bind |
稳定 | 字符串 | 支持 IP 地址。不支持 Unix 网域套接字 (UDS)。 |
defaultEndpoint |
不支持 | 字符串 | |
hosts |
稳定 | 字符串数组 | 必须至少提供一个主机。支持 <namespace>/<hostname> 格式。 |
name |
不支持 | 字符串 | |
port.name |
稳定 | 字符串 | 必需。端口名称在网关中的所有服务器上必须是唯一的。 |
port.number |
稳定 | 整数 | 必需。必须是介于 1 到 65535 之间的有效端口号。 |
port.protocol |
稳定 | 字符串(HTTP、HTTPS、GRPC、GRPC-WEB、HTTP2、MONGO、MYSQL、REDIS、TCP、TLS) |
MONGO、MYSQL 和 REDIS 协议被视为纯 TCP 流量;不支持特定于协议的 Envoy 过滤器(例如 mongo_proxy)。 |
port.targetPort |
不支持 | 整数 |
服务器 TLS 设置 (servers.tls)
下表列出了 servers.tls 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
caCertificates |
稳定 | 字符串 | 对于 MUTUAL 模式,除非设置了 credentialName,否则此字段为必需字段。 |
cipherSuites |
稳定 | 字符串数组 | 当 minProtocolVersion 为 TLSV1_0 或 TLSV1_1 时,必须指定。 |
credentialName |
稳定 | 字符串 | 仅当 mode 为 SIMPLE 或 MUTUAL 时受支持(仅当 mode 为 MUTUAL 时支持 builtin:// 前缀)。 |
httpsRedirect |
稳定 | 布尔值 | 仅当 port.protocol 为 HTTP、HTTP2 或 GRPC 时受支持。 |
maxProtocolVersion |
稳定 | 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3) |
|
minProtocolVersion |
稳定 | 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3) |
|
mode |
稳定 | 字符串(PASSTHROUGH、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
不支持 AUTO_PASSTHROUGH 和 OPTIONAL_MUTUAL。ISTIO_MUTUAL 会自动管理证书。 |
privateKey |
稳定 | 字符串 | 对于 SIMPLE 和 MUTUAL 模式,除非设置了 credentialName,否则此字段为必填字段。 |
serverCertificate |
稳定 | 字符串 | 对于 SIMPLE 和 MUTUAL 模式,除非设置了 credentialName,否则此字段为必填字段。 |
subjectAltNames |
稳定 | 字符串数组 | 每个服务器最多 8 个 SAN 条目(超过 8 个的条目会被截断)。仅当 mode 为 MUTUAL 或 ISTIO_MUTUAL 时受支持;仅支持完全匹配和前缀 (*) 匹配。 |
verifyCertificateHash |
不支持 | 字符串数组 | |
verifyCertificateSpki |
不支持 | 字符串数组 |
ProxyConfig (networking.istio.io/v1beta1)
不支持 ProxyConfig 自定义资源 (CR)。
ServiceEntry (networking.istio.io/v1beta1)
以下部分介绍了 ServiceEntry 资源支持的字段。
根配置和常规配置
下表列出了受支持的根配置字段和常规配置字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
addresses |
稳定 | 字符串数组 | 只有在分辨率为 STATIC 或 NONE 时,才支持 CIDR 子网。对于 TCP 端口,此参数为必需参数。 |
exportTo |
稳定 | 字符串数组 | |
hosts |
稳定 | 字符串数组 | 必须至少提供一个主机。不允许单独使用 *。多个主机需要 HTTP/HTTPS/TLS 端口。 |
location |
稳定 | 字符串(MESH_EXTERNAL、MESH_INTERNAL) |
不支持 MESH_INTERNAL。 |
resolution |
稳定 | 字符串(NONE、STATIC、DNS、DNS_ROUND_ROBIN) |
不支持 DNS_ROUND_ROBIN。NONE 需要空端点;STATIC 需要端点。 |
subjectAltNames |
不支持 | 字符串数组 | |
workloadSelector.labels |
不支持 | 键值对映射 |
端口设置(端口)
下表列出了 ports 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
name |
稳定 | 字符串 | 必需。端口名称在整个 ServiceEntry 中必须是唯一的。 |
number |
稳定 | 整数 | 必需 (1-65535)。端口号在整个 ServiceEntry 中必须是唯一的。 |
protocol |
稳定 | 字符串(HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS) |
|
targetPort |
稳定 | 整数 | 如果指定,则必须是有效的端口号 (1-65535)。 |
端点设置 (endpoints)
下表列出了 endpoints 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
address |
稳定 | 字符串 | 必需。必须是有效的 IP 地址(用于 STATIC 解析)或 FQDN/IP 地址(用于 DNS 解析)。 |
labels |
稳定 | 键值对映射 | 必须符合 Kubernetes 标签语法规则。 |
locality |
不支持 | 字符串 | |
network |
不支持 | 字符串 | |
ports |
稳定 | 键值对映射 | 地图中的端口名称必须与 spec.ports 中定义的端口名称一致。 |
serviceAccount |
不支持 | 字符串 | |
weight |
不支持 | 整数 |
Sidecar (networking.istio.io/v1beta1)
以下部分介绍了 Sidecar 资源支持的字段。
根配置和常规配置
下表列出了受支持的根配置字段和常规配置字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
workloadSelector |
稳定 | 对象 | 受 Istio 边车资源可伸缩性限制的约束:每个集群最多可有 150 个 Sidecar 资源,其中最多可有 20 个 workloadSelector 资源(具有 workloadSelector 的 Sidecar 资源计入这两个限制)。 |
workloadSelector.labels |
稳定 | 键值对映射 | 受 Istio 边车资源可伸缩性限制(每个集群最多 20 个 Sidecar 资源,且 workloadSelector 这些资源也计入 150 个的总限制)。 |
出站监听器 (egress)
下表列出了 egress 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
bind |
不支持 | 字符串 | |
captureMode |
不支持 | 字符串(DEFAULT、IPTABLES、NONE) |
|
hosts |
稳定 | 字符串数组 | 系统仅处理第一个匹配的 egress 监听器条目(不含端口规范)。如果在单个 Sidecar 资源中声明了多个 egress 监听器,则第一个监听器之后的所有监听器都会被默默忽略。不支持 ~ 命名空间限定符(表示 Istio 中没有命名空间)。如需不匹配任何主机,请在 egress 监听器条目中明确设置 hosts: [](空列表)。 |
port.name |
不支持 | 字符串 | |
port.number |
不支持 | 整数 | |
port.protocol |
不支持 | 字符串(HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS) |
|
port.targetPort |
不支持 | 整数 |
Ingress 监听器:端口和绑定(入站流量)
下表列出了 ingress 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
bind |
不支持 | 字符串 | |
captureMode |
不支持 | 字符串(DEFAULT、IPTABLES、NONE) |
|
defaultEndpoint |
不支持 | 字符串 | |
port.name |
不支持 | 字符串 | |
port.number |
不支持 | 整数 | |
port.protocol |
不支持 | 字符串(HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS) |
|
port.targetPort |
不支持 | 整数 |
入站流量监听器:TLS 设置 (ingress.tls)
下表列出了 ingress.tls 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
caCertificates |
不支持 | 字符串 | |
cipherSuites |
不支持 | 字符串数组 | |
credentialName |
不支持 | 字符串 | |
httpsRedirect |
不支持 | 布尔值 | |
maxProtocolVersion |
不支持 | 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3) |
|
minProtocolVersion |
不支持 | 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3) |
|
mode |
不支持 | 字符串(PASSTHROUGH、SIMPLE、MUTUAL、AUTO_PASSTHROUGH、ISTIO_MUTUAL、OPTIONAL_MUTUAL) |
|
privateKey |
不支持 | 字符串 | |
serverCertificate |
不支持 | 字符串 | |
subjectAltNames |
不支持 | 字符串数组 | |
verifyCertificateHash |
不支持 | 字符串数组 | |
verifyCertificateSpki |
不支持 | 字符串数组 |
出站流量政策 (outboundTrafficPolicy)
下表列出了 outboundTrafficPolicy 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
egressProxy.host |
不支持 | 字符串 | |
egressProxy.port.number |
不支持 | 整数 | |
egressProxy.subset |
不支持 | 字符串 | |
mode |
稳定 | 字符串(REGISTRY_ONLY、ALLOW_ANY) |
如果工作负载或命名空间 Sidecar 中省略了,则 MeshConfig.outboundTrafficPolicy 优先于根 (istio-system) Sidecar。 |
VirtualService (networking.istio.io/v1beta1)
以下部分介绍了 VirtualService 资源支持的字段。
根配置和常规配置
下表列出了受支持的根配置字段和常规配置字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
exportTo |
稳定 | 字符串数组 | |
gateways |
稳定 | 字符串数组 | 如果省略,则默认为 mesh。必须与网关名称或 mesh 匹配。无法同时绑定到 mesh 和其他网关。 |
hosts |
稳定 | 字符串数组 | 除非配置为委托,否则必须至少提供一个主机。绑定到网状网络时,不允许使用通配符 *。 |
HTTP 路由设置 (http)
下表列出了 http 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
delegate.name |
稳定 | 字符串 | 对于委托路由是必需的。必须是有效的 DNS 标签。 |
delegate.namespace |
稳定 | 字符串 | |
name |
稳定 | 字符串 | |
timeout |
稳定 | 时长 |
HTTP 匹配条件 (http.match)
下表列出了 http.match 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
authority.exact |
稳定 | 字符串 | |
authority.prefix |
稳定 | 字符串 | |
authority.regex |
稳定 | 字符串 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
gateways |
稳定 | 字符串数组 | 如果省略,则默认为 mesh。必须与网关名称或 mesh 匹配。无法同时绑定到 mesh 和其他网关。 |
headers.exact |
稳定 | 键值对映射 | |
headers.prefix |
稳定 | 键值对映射 | |
headers.regex |
稳定 | 键值对映射 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
ignoreUriCase |
稳定 | 布尔值 | |
method.exact |
稳定 | 字符串 | |
method.prefix |
稳定 | 字符串 | |
method.regex |
稳定 | 字符串 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
name |
稳定 | 字符串 | |
port |
稳定 | 整数 | 必须是有效的端口号 (1-65535)。 |
queryParams.exact |
稳定 | 键值对映射 | |
queryParams.prefix |
稳定 | 键值对映射 | |
queryParams.regex |
稳定 | 键值对映射 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
scheme.exact |
稳定 | 字符串 | |
scheme.prefix |
稳定 | 字符串 | |
scheme.regex |
稳定 | 字符串 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
sourceLabels |
稳定 | 键值对映射 | 必须符合 Kubernetes 标签语法规则。 |
sourceNamespace |
稳定 | 字符串 | 必须是有效的 DNS 标签。 |
statPrefix |
不支持 | 字符串 | |
uri.exact |
稳定 | 字符串 | |
uri.prefix |
稳定 | 字符串 | |
uri.regex |
稳定 | 字符串 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
withoutHeaders.exact |
稳定 | 键值对映射 | |
withoutHeaders.prefix |
稳定 | 键值对映射 | |
withoutHeaders.regex |
稳定 | 键值对映射 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
HTTP 路由目的地 (http.route)
下表列出了 http.route 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
destination.host |
稳定 | 字符串 | 必需。必须是有效的服务主机。 |
destination.port.number |
稳定 | 整数 | 必须是有效的端口号 (1-65535)。 |
destination.subset |
稳定 | 字符串 | |
headers.request.add |
稳定 | 键值对映射 | 以 : 开头的内部伪标头(:authority 除外)无法修改。 |
headers.request.remove |
稳定 | 字符串数组 | Host 和以 : 开头的内部伪标头无法修改。 |
headers.request.set |
稳定 | 键值对映射 | 以 : 开头的内部伪标头(:authority 除外)无法修改。 |
headers.response.add |
稳定 | 键值对映射 | Host 和以 : 开头的内部伪标头无法修改。 |
headers.response.remove |
稳定 | 字符串数组 | Host 和以 : 开头的内部伪标头无法修改。 |
headers.response.set |
稳定 | 键值对映射 | Host 和以 : 开头的内部伪标头无法修改。 |
weight |
稳定 | 整数 | 非负整数。指定多个目的地时,总权重必须大于 0。 |
HTTP 重定向和直接响应 (http.redirect, directResponse)
下表列出了 http.redirect 和 directResponse 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.directResponse.body.bytes |
稳定 | 字符串 | 响应正文大小上限为 1 MB。 |
http.directResponse.body.string |
稳定 | 字符串 | 响应正文大小上限为 1 MB。 |
http.directResponse.status |
稳定 | 整数 | 状态代码必须介于 200 到 600 之间。 |
http.redirect.authority |
稳定 | 字符串 | |
http.redirect.derivePort |
稳定 | 字符串(FROM_PROTOCOL_DEFAULT、FROM_REQUEST_PORT) |
|
http.redirect.port |
稳定 | 整数 | 必须是有效的端口号 (1-65535)。 |
http.redirect.redirectCode |
稳定 | 整数 | 重定向代码必须为 3xx(300-399)。 |
http.redirect.scheme |
稳定 | 字符串 | 必须为 http 或 https。 |
http.redirect.uri |
稳定 | 字符串 |
HTTP 重写和 CORS 政策 (http.rewrite, corsPolicy)
下表列出了 http.rewrite 和 corsPolicy 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.corsPolicy.allowCredentials |
稳定 | 布尔值 | |
http.corsPolicy.allowHeaders |
稳定 | 字符串数组 | |
http.corsPolicy.allowMethods |
稳定 | 字符串数组 | 支持的方法:GET、HEAD、POST、PUT、PATCH、DELETE、CONNECT、OPTIONS、TRACE。 |
http.corsPolicy.allowOrigin |
不支持 | 字符串数组 | |
http.corsPolicy.allowOrigins.exact |
稳定 | 字符串 | |
http.corsPolicy.allowOrigins.prefix |
稳定 | 字符串 | |
http.corsPolicy.allowOrigins.regex |
稳定 | 字符串 | 必须是有效的 RE2 正则表达式(少于 1024 个字符)。 |
http.corsPolicy.exposeHeaders |
稳定 | 字符串数组 | |
http.corsPolicy.maxAge |
稳定 | 时长 | |
http.rewrite.authority |
稳定 | 字符串 | |
http.rewrite.uri |
稳定 | 字符串 | 不能与 uriRegexRewrite 同时设置。 |
http.rewrite.uriRegexRewrite.match |
稳定 | 字符串 | 不能与 uri 重写同时设置。 |
http.rewrite.uriRegexRewrite.rewrite |
稳定 | 字符串 | 不能与 uri 重写同时设置。 |
HTTP 重试和标头操作 (http.retries, headers)
下表列出了 http.retries 和 headers 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.headers.request.add |
稳定 | 键值对映射 | 以 : 开头的内部伪标头(:authority 除外)无法修改。 |
http.headers.request.remove |
稳定 | 字符串数组 | Host 和以 : 开头的内部伪标头无法修改。 |
http.headers.request.set |
稳定 | 键值对映射 | 以 : 开头的内部伪标头(:authority 除外)无法修改。 |
http.headers.response.add |
稳定 | 键值对映射 | Host 和以 : 开头的内部伪标头无法修改。 |
http.headers.response.remove |
稳定 | 字符串数组 | Host 和以 : 开头的内部伪标头无法修改。 |
http.headers.response.set |
稳定 | 键值对映射 | Host 和以 : 开头的内部伪标头无法修改。 |
http.retries.attempts |
稳定 | 整数 | 非负整数。如果配置了 retryOn 或 perTryTimeout,则必须大于 0。 |
http.retries.perTryTimeout |
稳定 | 时长 | |
http.retries.retryOn |
稳定 | 字符串 | |
http.retries.retryRemoteLocalities |
稳定 | 布尔值 |
HTTP 故障注入 (http.fault)
下表列出了 http.fault 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
abort.grpcStatus |
不支持 | 字符串 | |
abort.http2Error |
不支持 | 字符串 | |
abort.httpStatus |
稳定 | 整数 | 中止 HTTP 状态代码必须介于 200 到 599 之间。 |
abort.percentage.value |
稳定 | 双精度型 | 百分比必须介于 0 到 100 之间。 |
delay.exponentialDelay |
不支持 | 时长 | |
delay.fixedDelay |
稳定 | 时长 | 支持固定延迟时长。不支持指数延迟。 |
delay.percent |
不支持 | 整数 | 整数百分比值已被弃用。请改用双百分比字段。 |
delay.percentage.value |
稳定 | 双精度型 | 百分比必须介于 0 到 100 之间。 |
HTTP 流量镜像 (http.mirror, mirrors)
下表列出了 http.mirror 和 mirrors 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
http.mirror.host |
稳定 | 字符串 | 单个镜像目的地。无法与 mirrors 结合使用。 |
http.mirror.port.number |
稳定 | 整数 | |
http.mirror.subset |
稳定 | 字符串 | |
http.mirrorPercent |
不支持 | 整数 | |
http.mirrorPercentage.value |
稳定 | 双精度型 | 百分比必须介于 0 到 100 之间。 |
http.mirrors.destination.host |
不支持 | 字符串 | 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。 |
http.mirrors.destination.port.number |
不支持 | 整数 | 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。 |
http.mirrors.destination.subset |
不支持 | 字符串 | 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。 |
http.mirrors.percentage.value |
不支持 | 双精度型 | 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。 |
TLS 路由 (tls)
下表列出了 tls 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
match.destinationSubnets |
稳定 | 字符串数组 | 必须是有效的 CIDR IP 子网字符串。 |
match.gateways |
稳定 | 字符串数组 | |
match.port |
稳定 | 整数 | 必须是有效的端口号 (1-65535)。 |
match.sniHosts |
稳定 | 字符串数组 | 必须至少提供一个 SNI 主机。不支持完整通配符 (*) 和部分通配符(例如 *example.com);仅允许使用子网域通配符(例如 *.example.com)。 |
match.sourceLabels |
不支持 | 键值对映射 | |
match.sourceNamespace |
不支持 | 字符串 | |
route.destination.host |
稳定 | 字符串 | 必需。必须是有效的服务主机。 |
route.destination.port.number |
稳定 | 整数 | 必须是有效的端口号 (1-65535)。 |
route.destination.subset |
稳定 | 字符串 | |
route.weight |
稳定 | 整数 | 非负整数。指定多个目的地时,总权重必须大于 0。 |
TCP 路由 (tcp)
下表列出了 tcp 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
match.destinationSubnets |
稳定 | 字符串数组 | 必须是有效的 CIDR IP 子网字符串。 |
match.gateways |
稳定 | 字符串数组 | |
match.port |
稳定 | 整数 | 必须是有效的端口号 (1-65535)。 |
match.sourceLabels |
不支持 | 键值对映射 | |
match.sourceNamespace |
不支持 | 字符串 | |
match.sourceSubnet |
不支持 | 字符串 | |
route.destination.host |
稳定 | 字符串 | 必需。必须是有效的服务主机。 |
route.destination.port.number |
稳定 | 整数 | 必须是有效的端口号 (1-65535)。 |
route.destination.subset |
稳定 | 字符串 | |
route.weight |
稳定 | 整数 | 非负整数。指定多个目的地时,总权重必须大于 0。 |
WorkloadEntry (networking.istio.io/v1beta1)
不支持 WorkloadEntry 自定义资源 (CR)。
WorkloadGroup (networking.istio.io/v1beta1)
不支持 WorkloadGroup 自定义资源 (CR)。
AuthorizationPolicy (security.istio.io/v1beta1)
以下部分介绍了 AuthorizationPolicy 资源支持的字段。
根字段和规范字段
下表列出了字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
action |
稳定 | 字符串(ALLOW、DENY、AUDIT、CUSTOM) |
|
provider.name |
稳定 | 字符串 | 仅在 action: CUSTOM 时受支持。 |
selector.matchLabels |
稳定 | 键值对映射 | 如果省略,则应用于命名空间中的所有工作负载。 |
来自来源 (rules.from.source)
下表列出了 rules.from.source 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
ipBlocks |
稳定 | 字符串数组 | |
notIpBlocks |
稳定 | 字符串数组 | |
namespaces |
稳定 | 字符串数组 | |
notNamespaces |
稳定 | 字符串数组 | |
principals |
稳定 | 字符串数组 | |
notPrincipals |
稳定 | 字符串数组 | |
remoteIpBlocks |
稳定 | 字符串数组 | |
notRemoteIpBlocks |
稳定 | 字符串数组 | |
requestPrincipals |
稳定 | 字符串数组 | |
notRequestPrincipals |
稳定 | 字符串数组 |
到操作 (rules.to.operation)
下表列出了 rules.to.operation 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
hosts |
稳定 | 字符串数组 | |
methods |
稳定 | 字符串数组 | |
notHosts |
稳定 | 字符串数组 | |
notMethods |
稳定 | 字符串数组 | |
notPaths |
稳定 | 字符串数组 | 仅支持前缀和后缀通配符匹配。 |
notPorts |
稳定 | 对象数组 | 必须是有效的端口号 (1-65535)。 |
paths |
稳定 | 字符串数组 | 仅支持前缀和后缀通配符匹配。 |
ports |
稳定 | 对象数组 | 必须是有效的端口号 (1-65535)。 |
When 条件 (rules.when)
下表列出了 rules.when 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
key |
稳定 | 字符串 | 支持的键:request.headers、request.auth.claims、IP、端口、主体。当 action 为 CUSTOM 时,不支持 source.namespace、source.principal 和 request.auth.* 键。不支持 destination.namespace/labels。 |
notValues |
稳定 | 字符串数组 | 必须至少指定 values 或 notValues 中的一个。 |
values |
稳定 | 字符串数组 | 必须至少指定 values 或 notValues 中的一个。 |
PeerAuthentication (security.istio.io/v1beta1)
以下部分介绍了 PeerAuthentication 资源支持的字段。
根字段和规范字段
下表列出了字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
mtls.mode |
稳定 | 字符串(UNSET、DISABLE、PERMISSIVE、STRICT) |
不支持 DISABLE 模式。 |
portLevelMtls.mode |
稳定 | 字符串(UNSET、DISABLE、PERMISSIVE、STRICT) |
不支持 DISABLE 模式。 |
selector.matchLabels |
稳定 | 键值对映射 | 根命名空间中的政策不允许具有标签选择器。 |
RequestAuthentication (security.istio.io/v1beta1)
以下部分介绍了 RequestAuthentication 资源支持的字段。
根字段
下表列出了支持的根字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
selector.matchLabels |
稳定 | 键值对映射 | 如果省略,则应用于命名空间中的所有工作负载。不允许使用通配符 (*)。 |
JWT 规则 (jwtRules)
下表列出了 jwtRules 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
audiences |
稳定 | 字符串数组 | |
forwardOriginalToken |
稳定 | 布尔值 | |
fromHeaders.name |
稳定 | 字符串 | |
fromHeaders.prefix |
稳定 | 字符串 | |
fromParams |
稳定 | 字符串数组 | |
issuer |
稳定 | 字符串 | |
jwks |
稳定 | 字符串 | 应仅使用 jwksUri 和 jwks 中的一项。 |
jwksUri |
稳定 | 字符串 | 应仅使用 jwksUri 和 jwks 中的一项。 |
outputClaimToHeaders.claim |
不支持 | 字符串 | |
outputClaimToHeaders.header |
不支持 | 字符串 | |
outputPayloadToHeader |
稳定 | 字符串 |
遥测 (telemetry.istio.io/v1alpha1)
以下部分介绍了 Telemetry 资源支持的字段。
根配置和常规配置
下表列出了受支持的根配置字段和常规配置字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
selector.matchLabels |
快速 | 键值对映射 | 在常规渠道和稳定版渠道中,仅支持根命名空间中的网格范围遥测。 |
访问日志记录 (accessLogging)
下表列出了 accessLogging 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
disabled |
稳定 | 布尔值 | 为提供方停用访问日志记录。 |
filter.expression |
不支持 | 字符串 | |
match.mode |
不支持 | 字符串(CLIENT_AND_SERVER、CLIENT、SERVER) |
|
providers.name |
稳定 | 字符串 | 仅限 Envoy 或 Stackdriver。 |
跟踪(跟踪)
下表列出了 tracing 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
customTags.environment.defaultValue |
不支持 | 字符串 | |
customTags.environment.name |
不支持 | 字符串 | |
customTags.header.defaultValue |
不支持 | 字符串 | |
customTags.header.name |
不支持 | 字符串 | |
customTags.literal.value |
不支持 | 字符串 | |
disableSpanReporting |
稳定 | 布尔值 | 停用向 Cloud Trace 报告 span。 |
match.mode |
不支持 | 字符串(CLIENT_AND_SERVER、CLIENT、SERVER) |
|
providers.name |
稳定 | 字符串 | 仅 Stackdriver。 |
randomSamplingPercentage |
快速 | 双精度型 | 默认值为 0.0。支持的值范围:0.0 到 100.0。 |
useRequestIdForTraceSampling |
不支持 | 布尔值 |
指标(指标)
下表列出了 metrics 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
overrides.disabled |
不支持 | 布尔值 | |
overrides.match.customMatch |
不支持 | 对象数组 | |
overrides.match.customMetric |
不支持 | 字符串 | |
overrides.match.metric |
不支持 | 字符串(ALL_METRICS、REQUEST_COUNT、REQUEST_DURATION、REQUEST_SIZE、RESPONSE_SIZE、TCP_OPENED_CONNECTIONS、TCP_CLOSED_CONNECTIONS、TCP_SENT_BYTES、TCP_RECEIVED_BYTES、GRPC_REQUEST_MESSAGES、GRPC_RESPONSE_MESSAGES) |
|
overrides.match.mode |
不支持 | 字符串(CLIENT_AND_SERVER、CLIENT、SERVER) |
|
overrides.tagOverrides.operation |
不支持 | 字符串(UPSERT、REMOVE) |
|
overrides.tagOverrides.value |
不支持 | 字符串 | |
providers.name |
不支持 | 字符串 | |
reportingInterval |
不支持 | 时长 |
WasmPlugin (extensions.istio.io/v1alpha1)
不支持 WasmPlugin 自定义资源 (CR)。
MeshConfig (mesh.istio.io/v1alpha1)
以下部分介绍了 MeshConfig 资源支持的字段。
根配置和常规配置
下表列出了受支持的根配置字段和常规配置字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
accessLogEncoding |
快速 | 字符串(TEXT、JSON) |
支持的编码格式:TEXT 或 JSON。 |
accessLogFile |
稳定 | 字符串 | Envoy 访问日志记录的目标路径(例如 /dev/stdout)。 |
accessLogFormat |
快速 | 字符串 | |
connectTimeout |
不支持 | 时长 | |
defaultDestinationRuleExportTo |
稳定 | 字符串数组 | DestinationRules 的默认导出范围(默认为 *)。 |
defaultHttpRetryPolicy.attempts |
不支持 | 整数 | |
defaultHttpRetryPolicy.perTryTimeout |
不支持 | 时长 | |
defaultHttpRetryPolicy.retryOn |
不支持 | 字符串 | |
defaultHttpRetryPolicy.retryRemoteLocalities |
不支持 | 字符串 | |
defaultServiceExportTo |
稳定 | 字符串数组 | 服务的默认导出范围(默认为 *)。 |
defaultVirtualServiceExportTo |
稳定 | 字符串数组 | VirtualService 的默认导出范围(默认为 *)。 |
disableEnvoyListenerLog |
不支持 | 字符串 | |
dnsRefreshRate |
不支持 | 字符串 | |
enableAutoMtls |
不支持 | 布尔值 | |
enableEnvoyAccessLogService |
不支持 | 字符串 | |
enablePrometheusMerge |
不支持 | 字符串 | |
enableTracing |
不支持 | 字符串 | |
h2UpgradePolicy |
不支持 | 字符串(DO_NOT_UPGRADE、UPGRADE) |
|
inboundClusterStatName |
不支持 | 字符串 | |
inboundTrafficPolicy.mode |
不支持 | 字符串(PASSTHROUGH、LOCALHOST) |
|
ingressClass |
不支持 | 字符串 | |
ingressControllerMode |
不支持 | 字符串(UNSPECIFIED、OFF、DEFAULT、STRICT) |
|
ingressSelector |
不支持 | 键值对映射 | |
ingressService |
不支持 | 字符串 | |
outboundClusterStatName |
不支持 | 字符串 | |
pathNormalization.normalization |
不支持 | 字符串 | |
pathNormalization.normalizationType |
不支持 | 字符串(DEFAULT、NONE、BASE、MERGE_SLASHES、DECODE_AND_MERGE_SLASHES) |
|
protocolDetectionTimeout |
不支持 | 时长 | |
proxyHttpPort |
不支持 | 整数 | |
proxyInboundListenPort |
不支持 | 整数 | |
proxyListenPort |
不支持 | 整数 | |
rootNamespace |
不支持 | 字符串 | |
trustDomain |
不支持 | 字符串 | |
trustDomainAliases |
不支持 | 字符串数组 | |
verifyCertificateAtClient |
不支持 | 字符串 |
CA 和证书设置(ca、caCertificates、certificates)
下表列出了 ca、caCertificates 和 certificates 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
ca.address |
不支持 | 字符串 | |
ca.istiodSide |
不支持 | 布尔值 | |
ca.requestTimeout |
不支持 | 时长 | |
ca.tlsSettings.caCertificates |
不支持 | 字符串 | |
ca.tlsSettings.clientCertificate |
不支持 | 字符串 | |
ca.tlsSettings.clientCertificates |
不支持 | 字符串 | |
ca.tlsSettings.credentialName |
不支持 | 字符串 | |
ca.tlsSettings.insecureSkipVerify |
不支持 | 布尔值 | |
ca.tlsSettings.mode |
不支持 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
|
ca.tlsSettings.privateKey |
不支持 | 字符串 | |
ca.tlsSettings.sni |
不支持 | 字符串 | |
ca.tlsSettings.subjectAltNames |
不支持 | 字符串数组 | |
caCertificates.certSigners |
不支持 | 字符串 | |
caCertificates.pem |
不支持 | 字符串 | |
caCertificates.spiffeBundleUrl |
不支持 | 字符串 | |
caCertificates.trustDomains |
不支持 | 字符串 | |
certificates.dnsNames |
不支持 | 字符串数组 | |
certificates.secretName |
不支持 | 字符串 |
配置来源 (configSources)
下表列出了 configSources 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
address |
不支持 | 字符串 | |
subscribedResources |
不支持 | 字符串数组 (SERVICE_REGISTRY) |
|
tlsSettings.caCertificates |
不支持 | 字符串 | |
tlsSettings.clientCertificate |
不支持 | 字符串 | |
tlsSettings.credentialName |
不支持 | 字符串 | |
tlsSettings.insecureSkipVerify |
不支持 | 布尔值 | |
tlsSettings.mode |
不支持 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
|
tlsSettings.privateKey |
不支持 | 字符串 | |
tlsSettings.sni |
不支持 | 字符串 | |
tlsSettings.subjectAltNames |
不支持 | 字符串数组 |
默认提供程序 (defaultProviders)
下表列出了 defaultProviders 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
accessLogging |
稳定 | 字符串数组 (envoy) |
|
metrics |
不支持 | 字符串数组 | |
tracing |
稳定 | 字符串数组 (stackdriver) |
发现选择器 (discoverySelectors)
下表列出了 discoverySelectors 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
matchExpressions.key |
稳定 | 字符串 | |
matchExpressions.operator |
稳定 | 字符串 | |
matchExpressions.values |
稳定 | 字符串数组 | |
matchLabels |
稳定 | 键值对映射 |
外部授权 HTTP (extensionProviders.envoyExtAuthzHttp)
下表列出了 extensionProviders.envoyExtAuthzHttp 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
failOpen |
稳定 | 布尔值 | |
headersToDownstreamOnAllow |
稳定 | 字符串 | 不支持单独使用通配符 *。 |
headersToDownstreamOnDeny |
稳定 | 字符串 | 不支持单独使用通配符 *。 |
headersToUpstreamOnAllow |
稳定 | 字符串 | 不支持单独使用通配符 *。 |
includeAdditionalHeadersInCheck |
不支持 | 键值对映射 | |
includeHeadersInCheck |
不支持 | 字符串 | |
includeRequestBodyInCheck.allowPartialMessage |
不支持 | 布尔值 | |
includeRequestBodyInCheck.maxRequestBytes |
不支持 | 整数 | |
includeRequestBodyInCheck.packAsBytes |
不支持 | 布尔值 | |
includeRequestHeadersInCheck |
稳定 | 字符串 | 不支持单独使用通配符 *。 |
pathPrefix |
稳定 | 字符串 | 必须以 / 开头(例如,/check)。 |
port |
稳定 | 整数 | 必需的端口号 (1-65535)。 |
service |
稳定 | 字符串 | 必需。必须是有效的 FQDN 或 <namespace>/<hostname>。 |
statusOnError |
稳定 | 字符串 | 如果已配置,则必须是有效的 Envoy 状态代码。 |
timeout |
稳定 | 时长 |
外部授权 gRPC (extensionProviders.envoyExtAuthzGrpc)
下表列出了 extensionProviders.envoyExtAuthzGrpc 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
failOpen |
稳定 | 布尔值 | |
includeRequestBodyInCheck.allowPartialMessage |
稳定 | 布尔值 | |
includeRequestBodyInCheck.maxRequestBytes |
稳定 | 整数 | |
includeRequestBodyInCheck.packAsBytes |
稳定 | 布尔值 | |
port |
稳定 | 整数 | 必需的端口号 (1-65535)。 |
service |
稳定 | 字符串 | 必需。必须是有效的 FQDN 或 <namespace>/<hostname>。 |
statusOnError |
稳定 | 字符串 | 如果已配置,则必须是有效的 Envoy 状态代码。 |
timeout |
稳定 | 时长 |
OpenTelemetry (extensionProviders.opentelemetry)
下表列出了 extensionProviders.opentelemetry 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
dynatraceSampler.clusterId |
不支持 | 整数 | |
dynatraceSampler.httpService.http.headers.name |
不支持 | 字符串 | |
dynatraceSampler.httpService.http.headers.value |
不支持 | 字符串 | |
dynatraceSampler.httpService.http.path |
不支持 | 字符串 | |
dynatraceSampler.httpService.http.timeout |
不支持 | 时长 | |
dynatraceSampler.httpService.port |
不支持 | 整数 | |
dynatraceSampler.httpService.service |
不支持 | 字符串 | |
dynatraceSampler.rootSpansPerMinute |
不支持 | 整数 | |
dynatraceSampler.tenant |
不支持 | 字符串 | |
http.headers.name |
不支持 | 字符串 | |
http.headers.value |
不支持 | 字符串 | |
http.path |
不支持 | 字符串 | |
http.timeout |
不支持 | 时长 | |
maxTagLength |
不支持 | 字符串 | |
port |
不支持 | 整数 | |
resourceDetectors.dynatrace |
不支持 | 字符串 | |
resourceDetectors.environment |
不支持 | 字符串 | |
service |
不支持 | 字符串 |
Zipkin 和 Lightstep (extensionProviders.zipkin, lightstep)
下表列出了 extensionProviders.zipkin 和 lightstep 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
lightstep.accessToken |
不支持 | 字符串 | |
lightstep.maxTagLength |
不支持 | 字符串 | |
lightstep.port |
不支持 | 整数 | |
lightstep.service |
不支持 | 字符串 | |
zipkin.enable64bitTraceId |
不支持 | 布尔值 | |
zipkin.maxTagLength |
不支持 | 字符串 | |
zipkin.port |
不支持 | 整数 | |
zipkin.service |
不支持 | 字符串 |
Datadog、Stackdriver、SkyWalking 和 OpenCensus (extensionProviders.datadog、stackdriver、skywalking、opencensus)
下表列出了 extensionProviders.datadog、stackdriver、skywalking 和 opencensus 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
datadog.maxTagLength |
不支持 | 字符串 | |
datadog.port |
不支持 | 整数 | |
datadog.service |
不支持 | 字符串 | |
opencensus.context |
不支持 | 字符串数组(UNSPECIFIED、W3C_TRACE_CONTEXT、GRPC_BIN、CLOUD_TRACE_CONTEXT、B3) |
|
opencensus.maxTagLength |
不支持 | 字符串 | |
opencensus.port |
不支持 | 整数 | |
opencensus.service |
不支持 | 字符串 | |
skywalking.accessToken |
不支持 | 字符串 | |
skywalking.port |
不支持 | 整数 | |
skywalking.service |
不支持 | 字符串 | |
stackdriver.debug |
不支持 | 字符串 | |
stackdriver.logging |
不支持 | 布尔值 | |
stackdriver.logging.labels |
不支持 | 键值对映射 | |
stackdriver.maxNumberOfAnnotations |
不支持 | 键值对映射 | |
stackdriver.maxNumberOfAttributes |
不支持 | 字符串 | |
stackdriver.maxNumberOfMessageEvents |
不支持 | 字符串 | |
stackdriver.maxTagLength |
不支持 | 字符串 |
访问日志记录设置 (extensionProviders.envoyFileAccessLog、envoyHttpAls、envoyTcpAls、envoyOtelAls、prometheus)
下表列出了 extensionProviders.envoyFileAccessLog、envoyHttpAls、envoyTcpAls、envoyOtelAls 和 prometheus 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
envoyFileAccessLog.logFormat.labels |
不支持 | 键值对映射 | |
envoyFileAccessLog.logFormat.text |
不支持 | 字符串 | |
envoyFileAccessLog.path |
不支持 | 字符串 | |
envoyHttpAls.additionalRequestHeadersToLog |
不支持 | 字符串 | |
envoyHttpAls.additionalResponseHeadersToLog |
不支持 | 字符串 | |
envoyHttpAls.additionalResponseTrailersToLog |
不支持 | 字符串 | |
envoyHttpAls.filterStateObjectsToLog |
不支持 | 字符串 | |
envoyHttpAls.logName |
不支持 | 字符串 | |
envoyHttpAls.port |
不支持 | 整数 | |
envoyHttpAls.service |
不支持 | 字符串 | |
envoyOtelAls.logFormat.labels |
不支持 | 键值对映射 | |
envoyOtelAls.logFormat.text |
不支持 | 字符串 | |
envoyOtelAls.logName |
不支持 | 字符串 | |
envoyOtelAls.port |
不支持 | 整数 | |
envoyOtelAls.service |
不支持 | 字符串 | |
envoyTcpAls.filterStateObjectsToLog |
不支持 | 字符串 | |
envoyTcpAls.logName |
不支持 | 字符串 | |
envoyTcpAls.port |
不支持 | 整数 | |
envoyTcpAls.service |
不支持 | 字符串 | |
prometheus |
不支持 | 对象 |
提供方名称 (extensionProviders.name)
下表列出了 extensionProviders.name 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
name |
稳定 | 字符串 | 必需。在所有扩展服务提供商中必须是唯一的。 |
局部负载均衡 (localityLbSetting)
下表列出了 localityLbSetting 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
distribute.from |
不支持 | 字符串 | |
distribute.to |
不支持 | 键值对映射 | |
enabled |
稳定 | 布尔值 | |
failover.from |
稳定 | 字符串 | 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。 |
failover.to |
稳定 | 字符串 | 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。 |
failoverPriority |
不支持 | 字符串数组 |
网格和 TLS 默认值 (meshMTLS, tlsDefaults)
下表列出了 meshMTLS 和 tlsDefaults 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
meshMTLS.cipherSuites |
不支持 | 字符串数组 | |
meshMTLS.ecdhCurves |
不支持 | 字符串数组 | |
meshMTLS.minProtocolVersion |
不支持 | 字符串(TLS_AUTO、TLSV1_2、TLSV1_3) |
|
tlsDefaults.cipherSuites |
不支持 | 字符串数组 | |
tlsDefaults.ecdhCurves |
不支持 | 字符串数组 | |
tlsDefaults.minProtocolVersion |
不支持 | 字符串(TLS_AUTO、TLSV1_2、TLSV1_3) |
网状网络(网络)
下表列出了 networks 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
endpoints.fromCidr |
稳定 | 字符串 | |
endpoints.fromRegistry |
稳定 | 字符串 | |
gateways.address |
稳定 | 字符串 | |
gateways.locality |
稳定 | 字符串 | |
gateways.port |
稳定 | 整数 | |
gateways.registryServiceName |
稳定 | 字符串 |
出站流量政策和服务设置(outboundTrafficPolicy、serviceSettings)
下表列出了 outboundTrafficPolicy 和 serviceSettings 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
outboundTrafficPolicy.mode |
稳定 | 字符串(REGISTRY_ONLY、ALLOW_ANY) |
为未知目的地配置网格范围的出站流量处理。 |
serviceSettings.hosts |
稳定 | 字符串数组 | |
serviceSettings.settings.clusterLocal |
稳定 | 布尔值 |
TCP Keepalive (tcpKeepalive)
下表列出了 tcpKeepalive 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
interval |
不支持 | 时长 | |
probes |
不支持 | 整数 | |
time |
不支持 | 时长 |
代理常规设置 (defaultConfig)
下表列出了 defaultConfig 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
availabilityZone |
不支持 | 字符串 | |
binaryPath |
不支持 | 字符串 | |
caCertificatesPem |
不支持 | 字符串数组 | |
concurrency |
稳定 | 整数 | |
configPath |
不支持 | 字符串 | |
controlPlaneAuthPolicy |
不支持 | 字符串(NONE、MUTUAL_TLS、INHERIT) |
|
customConfigFile |
不支持 | 字符串 | |
discoveryAddress |
不支持 | 字符串 | |
discoveryRefreshDelay |
不支持 | 字符串 | |
drainDuration |
稳定 | 时长 | 必须精确到秒。最长 1 小时(3600 秒)。 |
envoyMetricsServiceAddress |
不支持 | 字符串 | |
extraStatTags |
不支持 | 字符串数组 | |
holdApplicationUntilProxyStarts |
稳定 | 布尔值 | 延迟应用 Pod 启动,直到 Envoy 代理准备就绪。 |
interceptionMode |
稳定 | 字符串(REDIRECT、TPROXY、NONE) |
代理 Sidecar 的流量拦截模式。 |
meshId |
不支持 | 字符串 | |
proxyAdminPort |
不支持 | 整数 | |
proxyBootstrapTemplatePath |
不支持 | 字符串 | |
proxyMetadata |
稳定 | 键值对映射 | 代理配置支持的元数据键值对。 |
serviceCluster |
不支持 | 字符串 | |
statNameLength |
不支持 | 整数 | |
statsdUdpAddress |
不支持 | 字符串 | |
statusPort |
不支持 | 整数 | |
terminationDrainDuration |
稳定 | 时长 | 代理关闭期间连接排空的最长宽限期。 |
tracingServiceName |
不支持 | 字符串(APP_LABEL_AND_NAMESPACE、CANONICAL_NAME_ONLY、CANONICAL_NAME_AND_NAMESPACE) |
|
zipkinAddress |
不支持 | 字符串 |
跟踪设置 (defaultConfig.tracing)
下表列出了 defaultConfig.tracing 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
customTags |
不支持 | 键值对映射 | |
datadog.address |
不支持 | 字符串 | |
lightstep.accessToken |
不支持 | 字符串 | |
lightstep.address |
不支持 | 字符串 | |
maxPathTagLength |
不支持 | 整数 | |
openCensusAgent.address |
不支持 | 字符串 | |
openCensusAgent.context |
不支持 | 字符串数组(UNSPECIFIED、W3C_TRACE_CONTEXT、GRPC_BIN、CLOUD_TRACE_CONTEXT、B3) |
|
sampling |
不支持 | 字符串 | |
stackdriver.debug |
不支持 | 字符串 | |
stackdriver.maxNumberOfAnnotations |
不支持 | 键值对映射 | |
stackdriver.maxNumberOfAttributes |
不支持 | 字符串 | |
stackdriver.maxNumberOfMessageEvents |
不支持 | 字符串 | |
tlsSettings.caCertificates |
不支持 | 字符串 | |
tlsSettings.clientCertificate |
不支持 | 字符串 | |
tlsSettings.credentialName |
不支持 | 字符串 | |
tlsSettings.insecureSkipVerify |
不支持 | 布尔值 | |
tlsSettings.mode |
不支持 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
|
tlsSettings.privateKey |
不支持 | 字符串 | |
tlsSettings.sni |
不支持 | 字符串 | |
tlsSettings.subjectAltNames |
不支持 | 字符串数组 | |
zipkin.address |
不支持 | 字符串 |
Envoy 访问日志和指标服务 (defaultConfig.envoyAccessLogService、envoyMetricsService)
下表列出了 defaultConfig.envoyAccessLogService 和 envoyMetricsService 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
envoyAccessLogService.address |
不支持 | 字符串 | |
envoyAccessLogService.tcpKeepalive.interval |
不支持 | 时长 | |
envoyAccessLogService.tcpKeepalive.probes |
不支持 | 整数 | |
envoyAccessLogService.tcpKeepalive.time |
不支持 | 时长 | |
envoyAccessLogService.tlsSettings.caCertificates |
不支持 | 字符串 | |
envoyAccessLogService.tlsSettings.clientCertificate |
不支持 | 字符串 | |
envoyAccessLogService.tlsSettings.credentialName |
不支持 | 字符串 | |
envoyAccessLogService.tlsSettings.insecureSkipVerify |
不支持 | 布尔值 | |
envoyAccessLogService.tlsSettings.mode |
不支持 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
|
envoyAccessLogService.tlsSettings.privateKey |
不支持 | 字符串 | |
envoyAccessLogService.tlsSettings.sni |
不支持 | 字符串 | |
envoyAccessLogService.tlsSettings.subjectAltNames |
不支持 | 字符串数组 | |
envoyMetricsService.address |
不支持 | 字符串 | |
envoyMetricsService.tcpKeepalive.interval |
不支持 | 时长 | |
envoyMetricsService.tcpKeepalive.probes |
不支持 | 整数 | |
envoyMetricsService.tcpKeepalive.time |
不支持 | 时长 | |
envoyMetricsService.tlsSettings.caCertificates |
不支持 | 字符串 | |
envoyMetricsService.tlsSettings.clientCertificate |
不支持 | 字符串 | |
envoyMetricsService.tlsSettings.credentialName |
不支持 | 字符串 | |
envoyMetricsService.tlsSettings.insecureSkipVerify |
不支持 | 布尔值 | |
envoyMetricsService.tlsSettings.mode |
不支持 | 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) |
|
envoyMetricsService.tlsSettings.privateKey |
不支持 | 字符串 | |
envoyMetricsService.tlsSettings.sni |
不支持 | 字符串 | |
envoyMetricsService.tlsSettings.subjectAltNames |
不支持 | 字符串数组 |
就绪性探测设置 (defaultConfig.readinessProbe)
下表列出了 defaultConfig.readinessProbe 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
exec.command |
不支持 | 字符串 | |
failureThreshold |
不支持 | 整数 | |
httpGet.host |
不支持 | 字符串 | |
httpGet.httpHeaders.name |
不支持 | 字符串 | |
httpGet.httpHeaders.value |
不支持 | 字符串 | |
httpGet.path |
不支持 | 字符串 | |
httpGet.port |
不支持 | 整数 | |
httpGet.scheme |
不支持 | 字符串 | |
initialDelaySeconds |
不支持 | 整数 | |
periodSeconds |
不支持 | 整数 | |
successThreshold |
不支持 | 整数 | |
tcpSocket.host |
不支持 | 字符串 | |
tcpSocket.port |
不支持 | 整数 | |
timeoutSeconds |
不支持 | 整数 |
代理标头和拓扑 (defaultConfig.proxyHeaders、gatewayTopology)
下表列出了 defaultConfig.proxyHeaders 和 gatewayTopology 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
gatewayTopology.forwardClientCertDetails |
稳定 | 字符串(UNDEFINED、SANITIZE、FORWARD_ONLY、APPEND_FORWARD、SANITIZE_SET、ALWAYS_FORWARD_ONLY) |
|
gatewayTopology.numTrustedProxies |
稳定 | 整数 | |
gatewayTopology.proxyProtocol |
不支持 | 对象 | |
proxyHeaders.attemptCount.disabled |
不支持 | 布尔值 | |
proxyHeaders.envoyDebugHeaders.disabled |
不支持 | 布尔值 | |
proxyHeaders.forwardedClientCert |
不支持 | 字符串(UNDEFINED、SANITIZE、FORWARD_ONLY、APPEND_FORWARD、SANITIZE_SET、ALWAYS_FORWARD_ONLY) |
|
proxyHeaders.metadataExchangeHeaders.mode |
不支持 | 字符串(UNDEFINED、IN_MESH) |
|
proxyHeaders.requestId.disabled |
不支持 | 布尔值 | |
proxyHeaders.server.disabled |
不支持 | 布尔值 | |
proxyHeaders.server.value |
不支持 | 字符串 |
代理元数据和运行时值 (defaultConfig.proxyMetadata, runtimeValues)
下表列出了 defaultConfig.proxyMetadata 和 runtimeValues 的字段级支持。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
CA_PROVIDER |
稳定 | 字符串 | |
CA_ROOT_CA |
不支持 | 字符串 | |
ENABLE_NATIVE_SIDECARS |
不支持 | 字符串 | |
EXIT_ON_ZERO_ACTIVE_CONNECTIONS |
稳定 | 字符串 | |
GCE_METADATA_HOST |
不支持 | 字符串 | |
GCP_METADATA |
稳定 | 字符串 | |
GKE_CLUSTER_URL |
稳定 | 字符串 | |
GODEBUG |
稳定 | 字符串 | |
GRPC_VERBOSITY |
稳定 | 字符串 | |
HTTPS_PROXY |
不支持 | 字符串 | |
HTTP_PROXY |
不支持 | 字符串 | |
ISTIO_LOG_LEVEL |
不支持 | 字符串 | |
ISTIO_META_CLOUDRUN_ADDR |
稳定 | 字符串 | |
ISTIO_META_DNS_AUTO_ALLOCATE |
不支持 | 字符串 | |
ISTIO_META_DNS_CAPTURE |
不支持 | 字符串 | |
ISTIO_META_ENABLE_GSM_TD_LRS |
稳定 | 字符串 | |
ISTIO_META_ENABLE_MCP_LRS |
稳定 | 字符串 | |
ISTIO_META_GSM_TD_XDS_CAPABILITIES |
稳定 | 字符串 | |
ISTIO_META_HTTP10 |
不支持 | 字符串 | |
ISTIO_META_PROXY_XDS_VIA_AGENT |
不支持 | 字符串 | |
ISTIO_META_ENABLE_NATIVE_SIDECARS |
不支持 | 字符串 | |
MINIMUM_DRAIN_DURATION |
稳定 | 字符串 | |
OUTPUT_CERTS |
不支持 | 字符串 | |
PILOT_ENABLE_CONFIG_DISTRIBUTION_TRACKING |
不支持 | 字符串 | |
PILOT_ENABLE_K8S_SELECT_WORKLOAD_ENTRIES |
不支持 | 字符串 | |
PILOT_JWT_ENABLE_REMOTE_JWKS |
不支持 | 字符串 | |
PLUGINS |
不支持 | 字符串 | |
PROXY_CONFIG_XDS_AGENT |
不支持 | 字符串 | |
SECRET_GRACE_PERIOD_RATIO |
稳定 | 字符串 | |
SECRET_TTL |
稳定 | 字符串 | |
TERMINATION_DRAIN_DURATION_SECONDS |
稳定 | 字符串 | |
TRUST_DOMAIN |
不支持 | 字符串 | |
USE_TOKEN_FOR_CSR |
稳定 | 字符串 | |
XDS_AUTH_PROVIDER |
不支持 | 字符串 | |
XDS_HEADER_Cloud-Run-Enable-H2 |
不支持 | 字符串 | |
XDS_ROOT_CA |
不支持 | 字符串 | |
runtimeValues |
稳定 | 键值对映射 |
安全与其他设置(defaultConfig.sds、privateKeyProvider、proxyStatsMatcher、图片)
下表列出了 defaultConfig.sds、privateKeyProvider、proxyStatsMatcher 和 image 的字段级支持情况。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
image.imageType |
稳定 | 字符串 (distroless) |
仅支持 distroless。 |
privateKeyProvider.cryptomb.pollDelay |
不支持 | 时长 | |
privateKeyProvider.qat.pollDelay |
不支持 | 时长 | |
proxyStatsMatcher.inclusionPrefixes |
稳定 | 字符串数组 | |
proxyStatsMatcher.inclusionRegexps |
稳定 | 字符串数组 | |
proxyStatsMatcher.inclusionSuffixes |
稳定 | 字符串数组 | |
sds.enabled |
不支持 | 布尔值 | |
sds.k8sSaJwtPath |
不支持 | 字符串 |
GCPBackend (networking.gke.io/v1)
以下部分介绍了 GCPBackend 资源支持的字段。
规范字段
下表列出了支持的规范字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
spec.hostname |
稳定 | 字符串(RFC 1123 主机名) | |
spec.port |
稳定 | 整数 | |
spec.type |
稳定 | 字符串(CloudRun、BackendService 或未设置 [spec.serviceUris]) |
|
spec.cloudrun.service |
稳定 | 字符串 | |
spec.cloudrun.regions |
稳定 | 字符串数组(区域) | |
spec.cloudrun.project |
稳定 | 字符串 | 必须是集群的项目 ID。不支持跨项目的 Cloud Run 后端。 |
spec.backendservice.name |
稳定 | 字符串 | |
spec.backendservice.location |
稳定 | 字符串 (global) |
必须为 global。不支持区域级后端服务。 |
spec.backendservice.project |
稳定 | 字符串(项目 ID) | 必须是集群的项目 ID。不支持跨项目后端服务。 |
spec.serviceUris |
稳定 | 字符串数组 (URI) | 所有 URI 必须是同一类型,必须是区域级 URI,并且每个区域最多允许一个 URI。 |
GCPBackendPolicy (networking.gke.io/v1)
以下部分介绍了 GCPBackendPolicy 资源支持的字段。
根政策字段和默认政策字段
下表列出了受支持的根政策字段和默认政策字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
targetRef |
稳定 | 对象(group、kind、name、namespace) |
必须以 Service 为目标。不支持跨命名空间引用。 |
default.maxRatePerEndpoint |
稳定 | 整数 | |
default.backendPreference |
稳定 | 字符串(DEFAULT、PREFERRED) |
|
default.logging |
不支持 | 对象 | |
default.sessionAffinity |
不支持 | 对象 | |
default.connectionDraining |
不支持 | 对象 | |
default.timeoutSec |
不支持 | 整数 | |
default.securityPolicy |
不支持 | 字符串 | |
default.iap |
不支持 | 对象 | |
default.balancingMode |
不支持 | 字符串 | |
default.capacityScalerPercent |
不支持 | 整数 | |
default.customMetrics |
不支持 | 对象数组 | |
default.scopes |
不支持 | 对象数组 | |
default.trafficDuration |
不支持 | 字符串 | |
default.maxInFlightRequestsPerEndpoint |
不支持 | 整数 |
GCPTrafficDistributionPolicy (networking.gke.io/v1)
以下部分介绍了 GCPTrafficDistributionPolicy 资源支持的字段。
根政策字段和默认政策字段
下表列出了受支持的根政策字段和默认政策字段。
| 字段 | 最高渠道支持 | 支持的数据类型(值) | 限制 |
|---|---|---|---|
targetRefs |
稳定 | 对象数组(group、kind、name) |
必须引用 Service 资源。 |
default.serviceLbAlgorithm |
稳定 | 字符串(SPRAY_TO_REGION、WATERFALL_BY_ZONE、WATERFALL_BY_REGION) |
如果省略,则默认为 WATERFALL_BY_REGION。 |
default.autoCapacityDrain.enableAutoCapacityDrain |
稳定 | 布尔值 | |
default.failoverConfig.failoverHealthThreshold |
稳定 | 整数 | |
default.localityLbAlgorithm |
不支持 | 字符串 | |
default.minimumHashRingSize |
不支持 | 整数 | |
default.customMetrics |
不支持 | 对象数组 | |
default.sessionAffinity |
不支持 | 对象 | |
default.subsetting |
不支持 | 字符串 | |
default.sharding |
不支持 | 对象 |
注解
下表列出了支持的注释。
| 注解 | 最高渠道支持 | 资源 | 说明 | 限制 |
|---|---|---|---|---|
alpha.istio.io/canonical-serviceaccounts |
不支持 | 服务 | 指定允许运行此服务的非 Kubernetes 服务账号。 | 已弃用。 |
alpha.istio.io/identity |
不支持 | Pod | 工作负载的身份。 | 已弃用。 |
alpha.istio.io/kubernetes-serviceaccounts |
不支持 | 服务 | 指定允许在虚拟机上运行此服务的 Kubernetes 服务账号。 | 已弃用。 |
galley.istio.io/analyze-suppress |
不支持 | 不限 | 在运行 Istio 分析器时要抑制的配置分析消息代码的英文逗号分隔列表(例如,galley.istio.io/analyze-suppress=IST0108,IST0103 或 * 表示全部)。 |
|
gateway.istio.io/controller-version |
不支持 | 不限 | 由控制器添加到网关的版本,用于指定控制器版本。 | |
inject.istio.io/templates |
稳定 | Pod | 要使用的注入模板的名称,以逗号分隔列表的形式呈现。请参阅自定义模板。 | |
install.operator.istio.io/chart-owner |
稳定 | 不限 | 表示用于创建相应资源的图表的名称。 | |
install.operator.istio.io/owner-generation |
稳定 | 不限 | 表示资源上次协调的代际。 | |
install.operator.istio.io/version |
稳定 | 不限 | 表示与资源关联的 Istio 版本。 | |
istio.io/autoRegistrationGroup |
不支持 | WorkloadEntry | 在 WorkloadEntry 上,存储关联的 WorkloadGroup。 | |
istio.io/connectedAt |
不支持 | WorkloadEntry | 在 WorkloadEntry 上,存储关联的工作负载连接到 Pilot 实例的时间(以纳秒为单位)。 | |
istio.io/disconnectedAt |
不支持 | WorkloadEntry | 在 WorkloadEntry 上,存储关联工作负载与 Pilot 实例断开连接的时间(以纳秒为单位)。 | |
istio.io/dry-run |
稳定 | AuthorizationPolicy | 指定给定资源是否处于试运行模式。请参阅试运行模式。 | |
istio.io/rev |
稳定 | Pod | 指定给定代理所连接的控制平面修订版本。 | 由控制平面自动添加;不由用户设置。表示实际修订版本,而非请求的修订版本。 |
istio.io/workloadController |
不支持 | WorkloadEntry | 在 WorkloadEntry 上,存储当前或上次连接到工作负载的 Pilot 实例(用于 XDS)。 | |
kubernetes.io/ingress.class |
稳定 | 入站 | Ingress 资源上用于表示负责处理该资源的控制器类的注释。 | |
networking.istio.io/exportTo |
不支持 | 服务 | 指定应将相应服务导出到哪些命名空间。值 * 表示可在网格内访问,值 . 表示可在其命名空间内访问。 |
|
prometheus.istio.io/merge-metrics |
不支持 | Pod | 指定是否将应用 Prometheus 指标与相应工作负载的 Envoy 指标合并。 | |
proxy.istio.io/config |
稳定 | Pod | 此特定代理的代理配置的替换项。您可以在 ProxyConfig 参考文档中找到可用的选项。 | |
proxy.istio.io/overrides |
稳定 | Pod | 在注入期间,用于在 Pod 的代理容器中指示用户指定的替换项(内部使用)。 | |
readiness.status.sidecar.istio.io/applicationPorts |
不支持 | Pod | 指定应用容器公开的端口列表。由 Envoy Sidecar 就绪性探测使用,以确定 Envoy 是否已配置并准备好接收流量。 | |
readiness.status.sidecar.istio.io/failureThreshold |
不支持 | Pod | 指定 Envoy Sidecar 就绪性探测的失败阈值。 | |
readiness.status.sidecar.istio.io/initialDelaySeconds |
不支持 | Pod | 指定 Envoy 边车就绪状态探测的初始延迟时间(以秒为单位)。 | |
readiness.status.sidecar.istio.io/periodSeconds |
不支持 | Pod | 指定 Envoy 边车就绪状态探测的周期(以秒为单位)。 | |
sidecar.istio.io/agentLogLevel |
稳定 | Pod | 指定 pilot-agent 的日志输出级别。 |
|
sidecar.istio.io/bootstrapOverride |
不支持 | Pod | 指定替代的 Envoy 引导配置文件。 | |
sidecar.istio.io/componentLogLevel |
不支持 | Pod | 指定 Envoy 的组件日志级别。 | |
sidecar.istio.io/controlPlaneAuthPolicy |
不支持 | Pod | 指定 Istio 控制平面使用的身份验证政策。如果值为 NONE,则流量不会加密。如果值为 MUTUAL_TLS,则 Envoy Sidecar 之间的流量会封装到双向 TLS 连接中。 |
已弃用。 |
sidecar.istio.io/discoveryAddress |
不支持 | Pod | 指定要用于此特定工作负载的 XDS 地址。 | 已弃用。 |
sidecar.istio.io/enableCoreDump |
稳定 | Pod | 指定 Envoy 边车是否应启用核心转储。 | |
sidecar.istio.io/extraStatTags |
不支持 | Pod | 要从代理内 Istio Wasm 遥测中提取的额外标记列表。 | 已弃用。 |
sidecar.istio.io/inject |
稳定 | Pod | 指定是否应将 Envoy Sidecar 自动注入到工作负载中。 | 已弃用,取而代之的是 sidecar.istio.io/inject 标签。 |
sidecar.istio.io/interceptionMode |
稳定 | Pod | 指定用于将入站连接重定向到 Envoy 的模式(REDIRECT 或 TPROXY)。 |
|
sidecar.istio.io/logLevel |
稳定 | Pod | 指定 Envoy 的日志级别。 | |
sidecar.istio.io/proxyCPU |
稳定 | Pod | 指定 Envoy 边车的所需 CPU 设置。 | |
sidecar.istio.io/proxyCPULimit |
稳定 | Pod | 指定 Envoy Sidecar 的 CPU 限制。 | |
sidecar.istio.io/proxyImage |
不支持 | Pod | 指定 Envoy 边车要使用的 Docker 映像。 | |
sidecar.istio.io/proxyImageType |
稳定 | Pod | 指定 Envoy 边车要使用的 Docker 映像类型。 | 仅支持 distroless。 |
sidecar.istio.io/proxyMemory |
稳定 | Pod | 指定 Envoy 边车的请求内存设置。 | |
sidecar.istio.io/proxyMemoryLimit |
稳定 | Pod | 指定 Envoy Sidecar 的内存限制。 | |
sidecar.istio.io/rewriteAppHTTPProbers |
不支持 | Pod | 重写 HTTP 就绪性探测和活跃性探测,以重定向到 Envoy 边车。 | |
sidecar.istio.io/statsHistogramBuckets |
不支持 | Pod | 指定自定义直方图分桶,并使用前缀匹配器将 Istio 网格指标与 Envoy 统计信息分开,例如 {"istiocustom":[1,5,10,50,100,500,1000,5000,10000],"cluster.xds-grpc":[1,5,10,25,50,100,250,500,1000,2500,5000,10000]}。默认分桶数为 [0.5,1,5,10,25,50,100,250,500,1000,2500,5000,10000,30000,60000,300000,600000,1800000,3600000]。 |
|
sidecar.istio.io/statsInclusionPrefixes |
不支持 | Pod | 指定 Envoy 要发出的统计信息的前缀列表(以英文逗号分隔)。 | 已弃用。 |
sidecar.istio.io/statsInclusionRegexps |
不支持 | Pod | 指定统计信息应匹配的正则表达式的英文逗号分隔列表,以便由 Envoy 发出。 | 已弃用。 |
sidecar.istio.io/statsInclusionSuffixes |
不支持 | Pod | 指定 Envoy 要发出的统计信息的后缀的逗号分隔列表。 | 已弃用。 |
sidecar.istio.io/status |
稳定 | Pod | 由 Envoy Sidecar 注入生成,用于指示操作的状态。包含已执行模板的版本哈希和注入的资源名称。 | |
sidecar.istio.io/userVolume |
不支持 | Pod | 指定要添加到 Envoy Sidecar 的一个或多个用户卷(以 JSON 数组的形式)。 | |
sidecar.istio.io/userVolumeMount |
不支持 | Pod | 指定要添加到 Envoy Sidecar 的一个或多个用户卷挂载(以 JSON 数组的形式)。 | |
status.sidecar.istio.io/port |
稳定 | Pod | 指定 Envoy 边车的 HTTP 状态端口。 | 如果为零,则边车不会提供状态。 |
topology.istio.io/controlPlaneClusters |
不支持 | 命名空间 | 以英文逗号分隔的集群(或 *,表示任意集群)列表,这些集群运行 istiod,应尝试为系统命名空间包含此注解的远程集群进行领导者选举。 |
|
traffic.istio.io/nodeSelector |
不支持 | 服务 | 用于跨网络通信的一组节点标签 (key1=value,key2=value)。 |
|
traffic.sidecar.istio.io/excludeInboundPorts |
稳定 | Pod | 以英文逗号分隔的入站端口列表,这些端口将被排除在重定向到 Envoy 之外。 | 仅当所有入站流量(即 *)都正在重定向时适用。 |
traffic.sidecar.istio.io/excludeInterfaces |
稳定 | Pod | 以逗号分隔列表形式指定的接口,这些接口将从 Istio 流量捕获中排除。 | |
traffic.sidecar.istio.io/excludeOutboundIPRanges |
稳定 | Pod | 以 CIDR 格式表示的 IP 范围的逗号分隔列表,这些 IP 范围将从重定向中排除。 | 仅当所有出站流量(即 *)都正在重定向时,该注解才适用。 |
traffic.sidecar.istio.io/excludeOutboundPorts |
稳定 | Pod | 以英文逗号分隔的出站端口列表,这些端口将被排除在重定向到 Envoy 之外。 | |
traffic.sidecar.istio.io/includeInboundPorts |
稳定 | Pod | 以英文逗号分隔的入站端口列表,这些端口的流量会被重定向到 Envoy。通配符 * 可用于为所有端口配置重定向。空列表会停用所有入站重定向。 |
|
traffic.sidecar.istio.io/includeOutboundIPRanges |
稳定 | Pod | 以英文逗号分隔的 IP 范围列表(采用 CIDR 格式),用于重定向到 Envoy(可选)。通配符 * 可用于重定向所有出站流量。空列表会停用所有出站重定向。 |
|
traffic.sidecar.istio.io/includeOutboundPorts |
稳定 | Pod | 逗号分隔列表,其中包含出站端口,无论目标 IP 是什么,这些端口的流量都将重定向到 Envoy。 | |
traffic.sidecar.istio.io/kubevirtInterfaces |
不支持 | Pod | 以英文逗号分隔的虚拟接口列表,这些接口的入站流量(来自虚拟机)会被视为出站流量。 |