托管式 Cloud Service Mesh 中的 API 支持

概览

本参考文档列出了由 TRAFFIC_DIRECTOR 支持的托管式 Cloud Service Mesh 所支持的 Istio 和 Google Cloud API。请先按照本指南验证配置,然后再启用功能。

  • 发布渠道:指 GKE 发布渠道,其中稳定版为最高级别,快速版为最低级别。
  • 不支持:托管式控制平面不支持。在配置转换期间,系统会拒绝或忽略不受支持的字段,从而导致不受支持和未定义的行为。
  • 限制:由于实现可能与 API 定义不同,因此需要注意 API 字段的特定行为。

DestinationRule (networking.istio.io/v1beta1)

以下部分介绍了 DestinationRule 资源支持的字段。

根字段和顶级字段

下表列出了支持的根字段和顶级字段。

字段 最高渠道支持 支持的数据类型(值) 限制
exportTo 稳定 字符串数组 如果设置了 workloadSelector,则无法将 exportTo 导出到本地命名空间(. 或当前命名空间)之外。
host 稳定 字符串 必须是有效的 DNS 名称、FQDN 或通配符网域前缀。不允许使用空域名。
workloadSelector.matchLabels 稳定 键值对映射 标签键或值中不允许使用通配符 (*)。将适用范围限制为本地命名空间中的客户端工作负载。

负载均衡器设置 (trafficPolicy.loadBalancer)

下表列出了 trafficPolicy.loadBalancer 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
consistentHash.httpCookie.name 稳定 字符串 如果配置了 httpCookie,则此字段为必填字段。
consistentHash.httpCookie.path 稳定 字符串
consistentHash.httpCookie.ttl 稳定 时长
consistentHash.httpHeaderName 稳定 字符串 只能指定一个 consistentHash 关键策略。
consistentHash.httpQueryParameterName 稳定 字符串 只能指定一个 consistentHash 关键策略。
consistentHash.maglev.tableSize 稳定 整数
consistentHash.minimumRingSize 稳定 整数 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。
consistentHash.ringHash.minimumRingSize 稳定 整数
consistentHash.useSourceIp 稳定 布尔值 只能指定一个 consistentHash 关键策略。
localityLbSetting.distribute.from 不支持 字符串
localityLbSetting.distribute.to 不支持 键值对映射
localityLbSetting.enabled 稳定 布尔值
localityLbSetting.failover.from 稳定 字符串 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。
localityLbSetting.failover.to 稳定 字符串 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。
localityLbSetting.failoverPriority 不支持 字符串数组
simple 稳定 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支持 LEAST_CONN。
warmupDurationSecs 不支持 字符串

连接池设置 (trafficPolicy.connectionPool)

下表列出了 trafficPolicy.connectionPool 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
http.h2UpgradePolicy 稳定 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) 当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。
http.http1MaxPendingRequests 稳定 整数 必须是非负整数(>= 0)。
http.http2MaxRequests 稳定 整数 必须是非负整数(>= 0)。
http.idleTimeout 稳定 时长
http.maxRequestsPerConnection 稳定 整数 必须是非负整数(>= 0)。
http.maxRetries 稳定 整数 必须是非负整数(>= 0)。
http.useClientProtocol 稳定 布尔值 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。
tcp.connectTimeout 稳定 时长
tcp.maxConnectionDuration 稳定 时长 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。
tcp.maxConnections 稳定 整数 必须是非负整数(>= 0)。
tcp.tcpKeepalive.interval 稳定 时长
tcp.tcpKeepalive.probes 稳定 整数
tcp.tcpKeepalive.time 稳定 时长

离群值检测 (trafficPolicy.outlierDetection)

下表列出了 trafficPolicy.outlierDetection 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
baseEjectionTime 稳定 时长
consecutive5xxErrors 稳定 整数
consecutiveErrors 不支持 整数
consecutiveGatewayErrors 稳定 整数
consecutiveLocalOriginFailures 稳定 整数
interval 稳定 时长
maxEjectionPercent 稳定 整数
minHealthPercent 稳定 整数
splitExternalLocalOriginErrors 稳定 布尔值

TLS 设置 (trafficPolicy.tls)

下表列出了 trafficPolicy.tls 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
caCertificates 稳定 字符串
clientCertificate 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
credentialName 不支持 字符串
insecureSkipVerify 稳定 布尔值 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。
mode 稳定 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
privateKey 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
sni 稳定 字符串
subjectAltNames 稳定 字符串数组

隧道设置 (trafficPolicy.tunnel)

下表列出了 trafficPolicy.tunnel 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
tunnel.protocol 不支持 字符串(CONNECT、POST)
tunnel.targetHost 不支持 字符串
tunnel.targetPort 不支持 整数

端口和负载均衡器设置 (trafficPolicy.portLevelSettings.loadBalancer)

下表列出了 trafficPolicy.portLevelSettings.loadBalancer 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
loadBalancer.consistentHash.httpCookie.name 稳定 字符串 如果配置了 httpCookie,则此字段为必填字段。
loadBalancer.consistentHash.httpCookie.path 稳定 字符串
loadBalancer.consistentHash.httpCookie.ttl 稳定 时长
loadBalancer.consistentHash.httpHeaderName 稳定 字符串 只能指定一个 consistentHash 关键策略。
loadBalancer.consistentHash.httpQueryParameterName 稳定 字符串 只能指定一个 consistentHash 关键策略。
loadBalancer.consistentHash.maglev.tableSize 稳定 整数
loadBalancer.consistentHash.minimumRingSize 稳定 整数 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。
loadBalancer.consistentHash.ringHash.minimumRingSize 稳定 整数
loadBalancer.consistentHash.useSourceIp 稳定 布尔值 只能指定一个 consistentHash 关键策略。
loadBalancer.localityLbSetting.distribute.from 不支持 字符串
loadBalancer.localityLbSetting.distribute.to 不支持 键值对映射
loadBalancer.localityLbSetting.enabled 不支持 布尔值
loadBalancer.localityLbSetting.failover.from 不支持 字符串
loadBalancer.localityLbSetting.failover.to 不支持 字符串
loadBalancer.localityLbSetting.failoverPriority 不支持 字符串数组
loadBalancer.simple 稳定 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支持 LEAST_CONN。
loadBalancer.warmupDurationSecs 不支持 字符串
port.number 稳定 整数 必需。指定这些流量政策适用的端口号。

连接池设置 (trafficPolicy.portLevelSettings.connectionPool)

下表列出了 trafficPolicy.portLevelSettings.connectionPool 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
http.h2UpgradePolicy 稳定 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) 当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。
http.http1MaxPendingRequests 稳定 整数 必须是非负整数(>= 0)。
http.http2MaxRequests 稳定 整数 必须是非负整数(>= 0)。
http.idleTimeout 稳定 时长
http.maxRequestsPerConnection 稳定 整数 必须是非负整数(>= 0)。
http.maxRetries 稳定 整数 必须是非负整数(>= 0)。
http.useClientProtocol 稳定 布尔值 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。
tcp.connectTimeout 稳定 时长
tcp.maxConnectionDuration 稳定 时长 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。
tcp.maxConnections 稳定 整数 必须是非负整数(>= 0)。
tcp.tcpKeepalive.interval 稳定 时长
tcp.tcpKeepalive.probes 稳定 整数
tcp.tcpKeepalive.time 稳定 时长

离群值检测设置 (trafficPolicy.portLevelSettings.outlierDetection)

下表列出了 trafficPolicy.portLevelSettings.outlierDetection 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
baseEjectionTime 不支持 时长
consecutive5xxErrors 不支持 整数
consecutiveErrors 不支持 整数
consecutiveGatewayErrors 不支持 整数
consecutiveLocalOriginFailures 不支持 整数
interval 不支持 时长
maxEjectionPercent 不支持 整数
minHealthPercent 不支持 整数
splitExternalLocalOriginErrors 不支持 布尔值

TLS 设置 (trafficPolicy.portLevelSettings.tls)

下表列出了 trafficPolicy.portLevelSettings.tls 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
tls.caCertificates 稳定 字符串
tls.clientCertificate 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
tls.credentialName 不支持 字符串
tls.insecureSkipVerify 稳定 布尔值 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。
tls.mode 稳定 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
tls.privateKey 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
tls.sni 稳定 字符串
tls.subjectAltNames 稳定 字符串数组

子集根和标签设置(子集)

下表列出了 subsets 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
labels 稳定 键值对映射 必须符合 Kubernetes 标签语法规则,才能选择目标端点。
name 稳定 字符串 必需。必须是有效的 DNS 1123 标签。

子集负载均衡器设置 (subsets.trafficPolicy.loadBalancer)

下表列出了 subsets.trafficPolicy.loadBalancer 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
consistentHash.httpCookie.name 稳定 字符串 如果配置了 httpCookie,则此字段为必填字段。
consistentHash.httpCookie.path 稳定 字符串
consistentHash.httpCookie.ttl 稳定 时长
consistentHash.httpHeaderName 稳定 字符串 只能指定一个 consistentHash 关键策略。
consistentHash.httpQueryParameterName 稳定 字符串 只能指定一个 consistentHash 关键策略。
consistentHash.maglev.tableSize 稳定 整数
consistentHash.minimumRingSize 稳定 整数 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。
consistentHash.ringHash.minimumRingSize 稳定 整数
consistentHash.useSourceIp 稳定 布尔值 只能指定一个 consistentHash 关键策略。
localityLbSetting.distribute.from 不支持 字符串
localityLbSetting.distribute.to 不支持 键值对映射
localityLbSetting.enabled 不支持 布尔值
localityLbSetting.failover.from 不支持 字符串
localityLbSetting.failover.to 不支持 字符串
localityLbSetting.failoverPriority 不支持 字符串数组
simple 稳定 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支持 LEAST_CONN。
warmupDurationSecs 不支持 字符串

子集连接池设置 (subsets.trafficPolicy.connectionPool)

下表列出了 subsets.trafficPolicy.connectionPool 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
http.h2UpgradePolicy 稳定 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) 当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。
http.http1MaxPendingRequests 稳定 整数 必须是非负整数(>= 0)。
http.http2MaxRequests 稳定 整数 必须是非负整数(>= 0)。
http.idleTimeout 稳定 时长
http.maxRequestsPerConnection 稳定 整数 必须是非负整数(>= 0)。
http.maxRetries 稳定 整数 必须是非负整数(>= 0)。
http.useClientProtocol 稳定 布尔值 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。
tcp.connectTimeout 稳定 时长
tcp.maxConnectionDuration 稳定 时长 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。
tcp.maxConnections 稳定 整数 必须是非负整数(>= 0)。
tcp.tcpKeepalive.interval 稳定 时长
tcp.tcpKeepalive.probes 稳定 整数
tcp.tcpKeepalive.time 稳定 时长

子集离群值检测设置 (subsets.trafficPolicy.outlierDetection)

下表列出了 subsets.trafficPolicy.outlierDetection 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
baseEjectionTime 不支持 时长
consecutive5xxErrors 不支持 整数
consecutiveErrors 不支持 整数
consecutiveGatewayErrors 不支持 整数
consecutiveLocalOriginFailures 不支持 整数
interval 不支持 时长
maxEjectionPercent 不支持 整数
minHealthPercent 不支持 整数
splitExternalLocalOriginErrors 不支持 布尔值

子集 TLS 和隧道设置 (subsets.trafficPolicy.tls, tunnel)

下表列出了 subsets.trafficPolicy.tls 和 tunnel 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
tls.caCertificates 稳定 字符串
tls.clientCertificate 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
tls.credentialName 不支持 字符串
tls.insecureSkipVerify 稳定 布尔值 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。
tls.mode 稳定 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
tls.privateKey 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
tls.sni 稳定 字符串
tls.subjectAltNames 稳定 字符串数组
tunnel.protocol 不支持 字符串(CONNECT、POST)
tunnel.targetHost 不支持 字符串
tunnel.targetPort 不支持 整数

子集端口和负载均衡器设置 (subsets.trafficPolicy.portLevelSettings.loadBalancer)

下表列出了 subsets.trafficPolicy.portLevelSettings.loadBalancer 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
loadBalancer.consistentHash.httpCookie.name 稳定 字符串 如果配置了 httpCookie,则此字段为必填字段。
loadBalancer.consistentHash.httpCookie.path 稳定 字符串
loadBalancer.consistentHash.httpCookie.ttl 稳定 时长
loadBalancer.consistentHash.httpHeaderName 稳定 字符串 只能指定一个 consistentHash 关键策略。
loadBalancer.consistentHash.httpQueryParameterName 稳定 字符串 只能指定一个 consistentHash 关键策略。
loadBalancer.consistentHash.maglev.tableSize 稳定 整数
loadBalancer.consistentHash.minimumRingSize 稳定 整数 已弃用。请改用 ringHash.minimumRingSize。 不能与 ringHash 或 maglev 结合使用。
loadBalancer.consistentHash.ringHash.minimumRingSize 稳定 整数
loadBalancer.consistentHash.useSourceIp 稳定 布尔值 只能指定一个 consistentHash 关键策略。
loadBalancer.localityLbSetting.distribute.from 不支持 字符串
loadBalancer.localityLbSetting.distribute.to 不支持 键值对映射
loadBalancer.localityLbSetting.enabled 不支持 布尔值
loadBalancer.localityLbSetting.failover.from 不支持 字符串
loadBalancer.localityLbSetting.failover.to 不支持 字符串
loadBalancer.localityLbSetting.failoverPriority 不支持 字符串数组
loadBalancer.simple 稳定 字符串(ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支持 LEAST_CONN。
loadBalancer.warmupDurationSecs 不支持 字符串
port.number 稳定 整数 必需。指定这些流量政策适用的端口号。

子集连接池设置 (subsets.trafficPolicy.portLevelSettings.connectionPool)

下表列出了 subsets.trafficPolicy.portLevelSettings.connectionPool 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
http.h2UpgradePolicy 稳定 字符串(DEFAULT、DO_NOT_UPGRADE、UPGRADE) 当 useClientProtocol 为 true 时,无法将其设置为 UPGRADE。
http.http1MaxPendingRequests 稳定 整数 必须是非负整数(>= 0)。
http.http2MaxRequests 稳定 整数 必须是非负整数(>= 0)。
http.idleTimeout 稳定 时长
http.maxRequestsPerConnection 稳定 整数 必须是非负整数(>= 0)。
http.maxRetries 稳定 整数 必须是非负整数(>= 0)。
http.useClientProtocol 稳定 布尔值 当 h2UpgradePolicy 为 UPGRADE 时,不能为 true。
tcp.connectTimeout 稳定 时长
tcp.maxConnectionDuration 稳定 时长 仅适用于 HTTP/HTTP2/gRPC 服务;对于 TCP 字节流服务,此设置会被忽略。
tcp.maxConnections 稳定 整数 必须是非负整数(>= 0)。
tcp.tcpKeepalive.interval 稳定 时长
tcp.tcpKeepalive.probes 稳定 整数
tcp.tcpKeepalive.time 稳定 时长

子集离群值检测设置 (subsets.trafficPolicy.portLevelSettings.outlierDetection)

下表列出了 subsets.trafficPolicy.portLevelSettings.outlierDetection 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
baseEjectionTime 不支持 时长
consecutive5xxErrors 不支持 整数
consecutiveErrors 不支持 整数
consecutiveGatewayErrors 不支持 整数
consecutiveLocalOriginFailures 不支持 整数
interval 不支持 时长
maxEjectionPercent 不支持 整数
minHealthPercent 不支持 整数
splitExternalLocalOriginErrors 不支持 布尔值

子集 TLS 设置 (subsets.trafficPolicy.portLevelSettings.tls)

下表列出了 subsets.trafficPolicy.portLevelSettings.tls 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
tls.caCertificates 稳定 字符串
tls.clientCertificate 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
tls.credentialName 不支持 字符串
tls.insecureSkipVerify 稳定 布尔值 如果值为 true,则 caCertificates 和 subjectAltNames 必须为空。
tls.mode 稳定 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
tls.privateKey 稳定 字符串 当模式为 MUTUAL 时,必须设置此参数。
tls.sni 稳定 字符串
tls.subjectAltNames 稳定 字符串数组

EnvoyFilter (networking.istio.io/v1alpha3)

以下部分介绍了 EnvoyFilter 资源支持的字段。

根字段和规范字段

下表列出了字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
configPatches 稳定 对象数组
priority 稳定 整数
workloadSelector 稳定 键值对映射
workloadSelector.labels 稳定 键值对映射

配置补丁 (configPatches)

下表列出了 configPatches 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
applyTo 稳定 字符串 (HTTP_FILTER) 仅支持 HTTP_FILTER。
match.cluster.name 不支持 字符串
match.cluster.portNumber 不支持 整数
match.cluster.service 不支持 字符串
match.cluster.subset 不支持 字符串
match.context 稳定 字符串(ANY、SIDECAR_INBOUND、SIDECAR_OUTBOUND、GATEWAY)
match.listener.filterChain.applicationProtocols 不支持 字符串
match.listener.filterChain.destinationPort 不支持 整数
match.listener.filterChain.filter.name 稳定 字符串 与 INSERT_BEFORE 搭配使用时,必须为 envoy.filters.network.http_connection_manager。
match.listener.filterChain.filter.subFilter.name 稳定 字符串 与 INSERT_BEFORE 搭配使用时,必须为 envoy.filters.http.router。
match.listener.filterChain.name 不支持 字符串
match.listener.filterChain.sni 不支持 字符串
match.listener.filterChain.transportProtocol 不支持 字符串
match.listener.listenerFilter 不支持 字符串
match.listener.name 不支持 字符串
match.listener.portName 不支持 字符串
match.listener.portNumber 不支持 整数
match.proxy.metadata 不支持 字符串
match.proxy.proxyVersion 不支持 字符串
match.routeConfiguration.gateway 不支持 字符串
match.routeConfiguration.name 不支持 字符串
match.routeConfiguration.portName 不支持 字符串
match.routeConfiguration.portNumber 不支持 整数
match.routeConfiguration.vhost.name 不支持 字符串
match.routeConfiguration.vhost.route.action 不支持 字符串(ANY、ROUTE、REDIRECT、DIRECT_RESPONSE)
match.routeConfiguration.vhost.route.name 不支持 字符串
patch.filterClass 不支持 字符串(UNSPECIFIED、AUTHN、AUTHZ、STATS)
patch.operation 稳定 字符串(INSERT_FIRST、INSERT_BEFORE) 仅支持 INSERT_FIRST 和 INSERT_BEFORE。
patch.value 稳定 字符串

网关 (networking.istio.io/v1beta1)

以下部分介绍了 Gateway 资源支持的字段。

根字段

下表列出了支持的根字段。

字段 最高渠道支持 支持的数据类型(值) 限制
selector 稳定 键值对映射
servers 稳定 对象数组

服务器设置(服务器)

下表列出了 servers 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
bind 稳定 字符串 支持 IP 地址。不支持 Unix 网域套接字 (UDS)。
defaultEndpoint 不支持 字符串
hosts 稳定 字符串数组 必须至少提供一个主机。支持 <namespace>/<hostname> 格式。
name 不支持 字符串
port.name 稳定 字符串 必需。端口名称在网关中的所有服务器上必须是唯一的。
port.number 稳定 整数 必需。必须是介于 1 到 65535 之间的有效端口号。
port.protocol 稳定 字符串(HTTP、HTTPS、GRPC、GRPC-WEB、HTTP2、MONGO、MYSQL、REDIS、TCP、TLS) MONGO、MYSQL 和 REDIS 协议被视为纯 TCP 流量;不支持特定于协议的 Envoy 过滤器(例如 mongo_proxy)。
port.targetPort 不支持 整数

服务器 TLS 设置 (servers.tls)

下表列出了 servers.tls 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
caCertificates 稳定 字符串 对于 MUTUAL 模式,除非设置了 credentialName,否则此字段为必需字段。
cipherSuites 稳定 字符串数组 当 minProtocolVersion 为 TLSV1_0 或 TLSV1_1 时,必须指定。
credentialName 稳定 字符串 仅当 mode 为 SIMPLE 或 MUTUAL 时受支持(仅当 mode 为 MUTUAL 时支持 builtin:// 前缀)。
httpsRedirect 稳定 布尔值 仅当 port.protocol 为 HTTP、HTTP2 或 GRPC 时受支持。
maxProtocolVersion 稳定 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
minProtocolVersion 稳定 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
mode 稳定 字符串(PASSTHROUGH、SIMPLE、MUTUAL、ISTIO_MUTUAL) 不支持 AUTO_PASSTHROUGH 和 OPTIONAL_MUTUAL。ISTIO_MUTUAL 会自动管理证书。
privateKey 稳定 字符串 对于 SIMPLE 和 MUTUAL 模式,除非设置了 credentialName,否则此字段为必填字段。
serverCertificate 稳定 字符串 对于 SIMPLE 和 MUTUAL 模式,除非设置了 credentialName,否则此字段为必填字段。
subjectAltNames 稳定 字符串数组 每个服务器最多 8 个 SAN 条目(超过 8 个的条目会被截断)。仅当 mode 为 MUTUAL 或 ISTIO_MUTUAL 时受支持;仅支持完全匹配和前缀 (*) 匹配。
verifyCertificateHash 不支持 字符串数组
verifyCertificateSpki 不支持 字符串数组

ProxyConfig (networking.istio.io/v1beta1)

不支持 ProxyConfig 自定义资源 (CR)。

ServiceEntry (networking.istio.io/v1beta1)

以下部分介绍了 ServiceEntry 资源支持的字段。

根配置和常规配置

下表列出了受支持的根配置字段和常规配置字段。

字段 最高渠道支持 支持的数据类型(值) 限制
addresses 稳定 字符串数组 只有在分辨率为 STATIC 或 NONE 时,才支持 CIDR 子网。对于 TCP 端口,此参数为必需参数。
exportTo 稳定 字符串数组
hosts 稳定 字符串数组 必须至少提供一个主机。不允许单独使用 *。多个主机需要 HTTP/HTTPS/TLS 端口。
location 稳定 字符串(MESH_EXTERNAL、MESH_INTERNAL) 不支持 MESH_INTERNAL。
resolution 稳定 字符串(NONE、STATIC、DNS、DNS_ROUND_ROBIN) 不支持 DNS_ROUND_ROBIN。NONE 需要空端点;STATIC 需要端点。
subjectAltNames 不支持 字符串数组
workloadSelector.labels 不支持 键值对映射

端口设置(端口)

下表列出了 ports 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
name 稳定 字符串 必需。端口名称在整个 ServiceEntry 中必须是唯一的。
number 稳定 整数 必需 (1-65535)。端口号在整个 ServiceEntry 中必须是唯一的。
protocol 稳定 字符串(HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS)
targetPort 稳定 整数 如果指定,则必须是有效的端口号 (1-65535)。

端点设置 (endpoints)

下表列出了 endpoints 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
address 稳定 字符串 必需。必须是有效的 IP 地址(用于 STATIC 解析)或 FQDN/IP 地址(用于 DNS 解析)。
labels 稳定 键值对映射 必须符合 Kubernetes 标签语法规则。
locality 不支持 字符串
network 不支持 字符串
ports 稳定 键值对映射 地图中的端口名称必须与 spec.ports 中定义的端口名称一致。
serviceAccount 不支持 字符串
weight 不支持 整数

Sidecar (networking.istio.io/v1beta1)

以下部分介绍了 Sidecar 资源支持的字段。

根配置和常规配置

下表列出了受支持的根配置字段和常规配置字段。

字段 最高渠道支持 支持的数据类型(值) 限制
workloadSelector 稳定 对象 受 Istio 边车资源可伸缩性限制的约束:每个集群最多可有 150 个 Sidecar 资源,其中最多可有 20 个 workloadSelector 资源(具有 workloadSelector 的 Sidecar 资源计入这两个限制)。
workloadSelector.labels 稳定 键值对映射 受 Istio 边车资源可伸缩性限制(每个集群最多 20 个 Sidecar 资源,且 workloadSelector 这些资源也计入 150 个的总限制)。

出站监听器 (egress)

下表列出了 egress 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
bind 不支持 字符串
captureMode 不支持 字符串(DEFAULT、IPTABLES、NONE)
hosts 稳定 字符串数组 系统仅处理第一个匹配的 egress 监听器条目(不含端口规范)。如果在单个 Sidecar 资源中声明了多个 egress 监听器,则第一个监听器之后的所有监听器都会被默默忽略。不支持 ~ 命名空间限定符(表示 Istio 中没有命名空间)。如需不匹配任何主机,请在 egress 监听器条目中明确设置 hosts: [](空列表)。
port.name 不支持 字符串
port.number 不支持 整数
port.protocol 不支持 字符串(HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS)
port.targetPort 不支持 整数

Ingress 监听器:端口和绑定(入站流量)

下表列出了 ingress 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
bind 不支持 字符串
captureMode 不支持 字符串(DEFAULT、IPTABLES、NONE)
defaultEndpoint 不支持 字符串
port.name 不支持 字符串
port.number 不支持 整数
port.protocol 不支持 字符串(HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS)
port.targetPort 不支持 整数

入站流量监听器:TLS 设置 (ingress.tls)

下表列出了 ingress.tls 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
caCertificates 不支持 字符串
cipherSuites 不支持 字符串数组
credentialName 不支持 字符串
httpsRedirect 不支持 布尔值
maxProtocolVersion 不支持 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
minProtocolVersion 不支持 字符串(TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
mode 不支持 字符串(PASSTHROUGH、SIMPLE、MUTUAL、AUTO_PASSTHROUGH、ISTIO_MUTUAL、OPTIONAL_MUTUAL)
privateKey 不支持 字符串
serverCertificate 不支持 字符串
subjectAltNames 不支持 字符串数组
verifyCertificateHash 不支持 字符串数组
verifyCertificateSpki 不支持 字符串数组

出站流量政策 (outboundTrafficPolicy)

下表列出了 outboundTrafficPolicy 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
egressProxy.host 不支持 字符串
egressProxy.port.number 不支持 整数
egressProxy.subset 不支持 字符串
mode 稳定 字符串(REGISTRY_ONLY、ALLOW_ANY) 如果工作负载或命名空间 Sidecar 中省略了,则 MeshConfig.outboundTrafficPolicy 优先于根 (istio-system) Sidecar。

VirtualService (networking.istio.io/v1beta1)

以下部分介绍了 VirtualService 资源支持的字段。

根配置和常规配置

下表列出了受支持的根配置字段和常规配置字段。

字段 最高渠道支持 支持的数据类型(值) 限制
exportTo 稳定 字符串数组
gateways 稳定 字符串数组 如果省略,则默认为 mesh。必须与网关名称或 mesh 匹配。无法同时绑定到 mesh 和其他网关。
hosts 稳定 字符串数组 除非配置为委托,否则必须至少提供一个主机。绑定到网状网络时,不允许使用通配符 *。

HTTP 路由设置 (http)

下表列出了 http 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
delegate.name 稳定 字符串 对于委托路由是必需的。必须是有效的 DNS 标签。
delegate.namespace 稳定 字符串
name 稳定 字符串
timeout 稳定 时长

HTTP 匹配条件 (http.match)

下表列出了 http.match 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
authority.exact 稳定 字符串
authority.prefix 稳定 字符串
authority.regex 稳定 字符串 必须是有效的 RE2 正则表达式(少于 1024 个字符)。
gateways 稳定 字符串数组 如果省略,则默认为 mesh。必须与网关名称或 mesh 匹配。无法同时绑定到 mesh 和其他网关。
headers.exact 稳定 键值对映射
headers.prefix 稳定 键值对映射
headers.regex 稳定 键值对映射 必须是有效的 RE2 正则表达式(少于 1024 个字符)。
ignoreUriCase 稳定 布尔值
method.exact 稳定 字符串
method.prefix 稳定 字符串
method.regex 稳定 字符串 必须是有效的 RE2 正则表达式(少于 1024 个字符)。
name 稳定 字符串
port 稳定 整数 必须是有效的端口号 (1-65535)。
queryParams.exact 稳定 键值对映射
queryParams.prefix 稳定 键值对映射
queryParams.regex 稳定 键值对映射 必须是有效的 RE2 正则表达式(少于 1024 个字符)。
scheme.exact 稳定 字符串
scheme.prefix 稳定 字符串
scheme.regex 稳定 字符串 必须是有效的 RE2 正则表达式(少于 1024 个字符)。
sourceLabels 稳定 键值对映射 必须符合 Kubernetes 标签语法规则。
sourceNamespace 稳定 字符串 必须是有效的 DNS 标签。
statPrefix 不支持 字符串
uri.exact 稳定 字符串
uri.prefix 稳定 字符串
uri.regex 稳定 字符串 必须是有效的 RE2 正则表达式(少于 1024 个字符)。
withoutHeaders.exact 稳定 键值对映射
withoutHeaders.prefix 稳定 键值对映射
withoutHeaders.regex 稳定 键值对映射 必须是有效的 RE2 正则表达式(少于 1024 个字符)。

HTTP 路由目的地 (http.route)

下表列出了 http.route 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
destination.host 稳定 字符串 必需。必须是有效的服务主机。
destination.port.number 稳定 整数 必须是有效的端口号 (1-65535)。
destination.subset 稳定 字符串
headers.request.add 稳定 键值对映射 以 : 开头的内部伪标头(:authority 除外)无法修改。
headers.request.remove 稳定 字符串数组 Host 和以 : 开头的内部伪标头无法修改。
headers.request.set 稳定 键值对映射 以 : 开头的内部伪标头(:authority 除外)无法修改。
headers.response.add 稳定 键值对映射 Host 和以 : 开头的内部伪标头无法修改。
headers.response.remove 稳定 字符串数组 Host 和以 : 开头的内部伪标头无法修改。
headers.response.set 稳定 键值对映射 Host 和以 : 开头的内部伪标头无法修改。
weight 稳定 整数 非负整数。指定多个目的地时,总权重必须大于 0。

HTTP 重定向和直接响应 (http.redirect, directResponse)

下表列出了 http.redirect 和 directResponse 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
http.directResponse.body.bytes 稳定 字符串 响应正文大小上限为 1 MB。
http.directResponse.body.string 稳定 字符串 响应正文大小上限为 1 MB。
http.directResponse.status 稳定 整数 状态代码必须介于 200 到 600 之间。
http.redirect.authority 稳定 字符串
http.redirect.derivePort 稳定 字符串(FROM_PROTOCOL_DEFAULT、FROM_REQUEST_PORT)
http.redirect.port 稳定 整数 必须是有效的端口号 (1-65535)。
http.redirect.redirectCode 稳定 整数 重定向代码必须为 3xx(300-399)。
http.redirect.scheme 稳定 字符串 必须为 http 或 https。
http.redirect.uri 稳定 字符串

HTTP 重写和 CORS 政策 (http.rewrite, corsPolicy)

下表列出了 http.rewrite 和 corsPolicy 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
http.corsPolicy.allowCredentials 稳定 布尔值
http.corsPolicy.allowHeaders 稳定 字符串数组
http.corsPolicy.allowMethods 稳定 字符串数组 支持的方法:GET、HEAD、POST、PUT、PATCH、DELETE、CONNECT、OPTIONS、TRACE。
http.corsPolicy.allowOrigin 不支持 字符串数组
http.corsPolicy.allowOrigins.exact 稳定 字符串
http.corsPolicy.allowOrigins.prefix 稳定 字符串
http.corsPolicy.allowOrigins.regex 稳定 字符串 必须是有效的 RE2 正则表达式(少于 1024 个字符)。
http.corsPolicy.exposeHeaders 稳定 字符串数组
http.corsPolicy.maxAge 稳定 时长
http.rewrite.authority 稳定 字符串
http.rewrite.uri 稳定 字符串 不能与 uriRegexRewrite 同时设置。
http.rewrite.uriRegexRewrite.match 稳定 字符串 不能与 uri 重写同时设置。
http.rewrite.uriRegexRewrite.rewrite 稳定 字符串 不能与 uri 重写同时设置。

HTTP 重试和标头操作 (http.retries, headers)

下表列出了 http.retries 和 headers 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
http.headers.request.add 稳定 键值对映射 以 : 开头的内部伪标头(:authority 除外)无法修改。
http.headers.request.remove 稳定 字符串数组 Host 和以 : 开头的内部伪标头无法修改。
http.headers.request.set 稳定 键值对映射 以 : 开头的内部伪标头(:authority 除外)无法修改。
http.headers.response.add 稳定 键值对映射 Host 和以 : 开头的内部伪标头无法修改。
http.headers.response.remove 稳定 字符串数组 Host 和以 : 开头的内部伪标头无法修改。
http.headers.response.set 稳定 键值对映射 Host 和以 : 开头的内部伪标头无法修改。
http.retries.attempts 稳定 整数 非负整数。如果配置了 retryOn 或 perTryTimeout,则必须大于 0。
http.retries.perTryTimeout 稳定 时长
http.retries.retryOn 稳定 字符串
http.retries.retryRemoteLocalities 稳定 布尔值

HTTP 故障注入 (http.fault)

下表列出了 http.fault 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
abort.grpcStatus 不支持 字符串
abort.http2Error 不支持 字符串
abort.httpStatus 稳定 整数 中止 HTTP 状态代码必须介于 200 到 599 之间。
abort.percentage.value 稳定 双精度型 百分比必须介于 0 到 100 之间。
delay.exponentialDelay 不支持 时长
delay.fixedDelay 稳定 时长 支持固定延迟时长。不支持指数延迟。
delay.percent 不支持 整数 整数百分比值已被弃用。请改用双百分比字段。
delay.percentage.value 稳定 双精度型 百分比必须介于 0 到 100 之间。

HTTP 流量镜像 (http.mirror, mirrors)

下表列出了 http.mirror 和 mirrors 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
http.mirror.host 稳定 字符串 单个镜像目的地。无法与 mirrors 结合使用。
http.mirror.port.number 稳定 整数
http.mirror.subset 稳定 字符串
http.mirrorPercent 不支持 整数
http.mirrorPercentage.value 稳定 双精度型 百分比必须介于 0 到 100 之间。
http.mirrors.destination.host 不支持 字符串 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。
http.mirrors.destination.port.number 不支持 整数 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。
http.mirrors.destination.subset 不支持 字符串 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。
http.mirrors.percentage.value 不支持 双精度型 仅支持单个 http.mirror 字段;使用 http.mirrors 配置的多个镜像会被忽略。

TLS 路由 (tls)

下表列出了 tls 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
match.destinationSubnets 稳定 字符串数组 必须是有效的 CIDR IP 子网字符串。
match.gateways 稳定 字符串数组
match.port 稳定 整数 必须是有效的端口号 (1-65535)。
match.sniHosts 稳定 字符串数组 必须至少提供一个 SNI 主机。不支持完整通配符 (*) 和部分通配符(例如 *example.com);仅允许使用子网域通配符(例如 *.example.com)。
match.sourceLabels 不支持 键值对映射
match.sourceNamespace 不支持 字符串
route.destination.host 稳定 字符串 必需。必须是有效的服务主机。
route.destination.port.number 稳定 整数 必须是有效的端口号 (1-65535)。
route.destination.subset 稳定 字符串
route.weight 稳定 整数 非负整数。指定多个目的地时,总权重必须大于 0。

TCP 路由 (tcp)

下表列出了 tcp 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
match.destinationSubnets 稳定 字符串数组 必须是有效的 CIDR IP 子网字符串。
match.gateways 稳定 字符串数组
match.port 稳定 整数 必须是有效的端口号 (1-65535)。
match.sourceLabels 不支持 键值对映射
match.sourceNamespace 不支持 字符串
match.sourceSubnet 不支持 字符串
route.destination.host 稳定 字符串 必需。必须是有效的服务主机。
route.destination.port.number 稳定 整数 必须是有效的端口号 (1-65535)。
route.destination.subset 稳定 字符串
route.weight 稳定 整数 非负整数。指定多个目的地时,总权重必须大于 0。

WorkloadEntry (networking.istio.io/v1beta1)

不支持 WorkloadEntry 自定义资源 (CR)。

WorkloadGroup (networking.istio.io/v1beta1)

不支持 WorkloadGroup 自定义资源 (CR)。

AuthorizationPolicy (security.istio.io/v1beta1)

以下部分介绍了 AuthorizationPolicy 资源支持的字段。

根字段和规范字段

下表列出了字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
action 稳定 字符串(ALLOW、DENY、AUDIT、CUSTOM)
provider.name 稳定 字符串 仅在 action: CUSTOM 时受支持。
selector.matchLabels 稳定 键值对映射 如果省略,则应用于命名空间中的所有工作负载。

来自来源 (rules.from.source)

下表列出了 rules.from.source 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
ipBlocks 稳定 字符串数组
notIpBlocks 稳定 字符串数组
namespaces 稳定 字符串数组
notNamespaces 稳定 字符串数组
principals 稳定 字符串数组
notPrincipals 稳定 字符串数组
remoteIpBlocks 稳定 字符串数组
notRemoteIpBlocks 稳定 字符串数组
requestPrincipals 稳定 字符串数组
notRequestPrincipals 稳定 字符串数组

到操作 (rules.to.operation)

下表列出了 rules.to.operation 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
hosts 稳定 字符串数组
methods 稳定 字符串数组
notHosts 稳定 字符串数组
notMethods 稳定 字符串数组
notPaths 稳定 字符串数组 仅支持前缀和后缀通配符匹配。
notPorts 稳定 对象数组 必须是有效的端口号 (1-65535)。
paths 稳定 字符串数组 仅支持前缀和后缀通配符匹配。
ports 稳定 对象数组 必须是有效的端口号 (1-65535)。

When 条件 (rules.when)

下表列出了 rules.when 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
key 稳定 字符串 支持的键:request.headers、request.auth.claims、IP、端口、主体。当 action 为 CUSTOM 时,不支持 source.namespace、source.principal 和 request.auth.* 键。不支持 destination.namespace/labels。
notValues 稳定 字符串数组 必须至少指定 values 或 notValues 中的一个。
values 稳定 字符串数组 必须至少指定 values 或 notValues 中的一个。

PeerAuthentication (security.istio.io/v1beta1)

以下部分介绍了 PeerAuthentication 资源支持的字段。

根字段和规范字段

下表列出了字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
mtls.mode 稳定 字符串(UNSET、DISABLE、PERMISSIVE、STRICT) 不支持 DISABLE 模式。
portLevelMtls.mode 稳定 字符串(UNSET、DISABLE、PERMISSIVE、STRICT) 不支持 DISABLE 模式。
selector.matchLabels 稳定 键值对映射 根命名空间中的政策不允许具有标签选择器。

RequestAuthentication (security.istio.io/v1beta1)

以下部分介绍了 RequestAuthentication 资源支持的字段。

根字段

下表列出了支持的根字段。

字段 最高渠道支持 支持的数据类型(值) 限制
selector.matchLabels 稳定 键值对映射 如果省略,则应用于命名空间中的所有工作负载。不允许使用通配符 (*)。

JWT 规则 (jwtRules)

下表列出了 jwtRules 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
audiences 稳定 字符串数组
forwardOriginalToken 稳定 布尔值
fromHeaders.name 稳定 字符串
fromHeaders.prefix 稳定 字符串
fromParams 稳定 字符串数组
issuer 稳定 字符串
jwks 稳定 字符串 应仅使用 jwksUri 和 jwks 中的一项。
jwksUri 稳定 字符串 应仅使用 jwksUri 和 jwks 中的一项。
outputClaimToHeaders.claim 不支持 字符串
outputClaimToHeaders.header 不支持 字符串
outputPayloadToHeader 稳定 字符串

遥测 (telemetry.istio.io/v1alpha1)

以下部分介绍了 Telemetry 资源支持的字段。

根配置和常规配置

下表列出了受支持的根配置字段和常规配置字段。

字段 最高渠道支持 支持的数据类型(值) 限制
selector.matchLabels 快速 键值对映射 在常规渠道和稳定版渠道中,仅支持根命名空间中的网格范围遥测。

访问日志记录 (accessLogging)

下表列出了 accessLogging 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
disabled 稳定 布尔值 为提供方停用访问日志记录。
filter.expression 不支持 字符串
match.mode 不支持 字符串(CLIENT_AND_SERVER、CLIENT、SERVER)
providers.name 稳定 字符串 仅限 Envoy 或 Stackdriver。

跟踪(跟踪)

下表列出了 tracing 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
customTags.environment.defaultValue 不支持 字符串
customTags.environment.name 不支持 字符串
customTags.header.defaultValue 不支持 字符串
customTags.header.name 不支持 字符串
customTags.literal.value 不支持 字符串
disableSpanReporting 稳定 布尔值 停用向 Cloud Trace 报告 span。
match.mode 不支持 字符串(CLIENT_AND_SERVER、CLIENT、SERVER)
providers.name 稳定 字符串 仅 Stackdriver。
randomSamplingPercentage 快速 双精度型 默认值为 0.0。支持的值范围:0.0 到 100.0。
useRequestIdForTraceSampling 不支持 布尔值

指标(指标)

下表列出了 metrics 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
overrides.disabled 不支持 布尔值
overrides.match.customMatch 不支持 对象数组
overrides.match.customMetric 不支持 字符串
overrides.match.metric 不支持 字符串(ALL_METRICS、REQUEST_COUNT、REQUEST_DURATION、REQUEST_SIZE、RESPONSE_SIZE、TCP_OPENED_CONNECTIONS、TCP_CLOSED_CONNECTIONS、TCP_SENT_BYTES、TCP_RECEIVED_BYTES、GRPC_REQUEST_MESSAGES、GRPC_RESPONSE_MESSAGES)
overrides.match.mode 不支持 字符串(CLIENT_AND_SERVER、CLIENT、SERVER)
overrides.tagOverrides.operation 不支持 字符串(UPSERT、REMOVE)
overrides.tagOverrides.value 不支持 字符串
providers.name 不支持 字符串
reportingInterval 不支持 时长

WasmPlugin (extensions.istio.io/v1alpha1)

不支持 WasmPlugin 自定义资源 (CR)。

MeshConfig (mesh.istio.io/v1alpha1)

以下部分介绍了 MeshConfig 资源支持的字段。

根配置和常规配置

下表列出了受支持的根配置字段和常规配置字段。

字段 最高渠道支持 支持的数据类型(值) 限制
accessLogEncoding 快速 字符串(TEXT、JSON) 支持的编码格式:TEXT 或 JSON。
accessLogFile 稳定 字符串 Envoy 访问日志记录的目标路径(例如 /dev/stdout)。
accessLogFormat 快速 字符串
connectTimeout 不支持 时长
defaultDestinationRuleExportTo 稳定 字符串数组 DestinationRules 的默认导出范围(默认为 *)。
defaultHttpRetryPolicy.attempts 不支持 整数
defaultHttpRetryPolicy.perTryTimeout 不支持 时长
defaultHttpRetryPolicy.retryOn 不支持 字符串
defaultHttpRetryPolicy.retryRemoteLocalities 不支持 字符串
defaultServiceExportTo 稳定 字符串数组 服务的默认导出范围(默认为 *)。
defaultVirtualServiceExportTo 稳定 字符串数组 VirtualService 的默认导出范围(默认为 *)。
disableEnvoyListenerLog 不支持 字符串
dnsRefreshRate 不支持 字符串
enableAutoMtls 不支持 布尔值
enableEnvoyAccessLogService 不支持 字符串
enablePrometheusMerge 不支持 字符串
enableTracing 不支持 字符串
h2UpgradePolicy 不支持 字符串(DO_NOT_UPGRADE、UPGRADE)
inboundClusterStatName 不支持 字符串
inboundTrafficPolicy.mode 不支持 字符串(PASSTHROUGH、LOCALHOST)
ingressClass 不支持 字符串
ingressControllerMode 不支持 字符串(UNSPECIFIED、OFF、DEFAULT、STRICT)
ingressSelector 不支持 键值对映射
ingressService 不支持 字符串
outboundClusterStatName 不支持 字符串
pathNormalization.normalization 不支持 字符串
pathNormalization.normalizationType 不支持 字符串(DEFAULT、NONE、BASE、MERGE_SLASHES、DECODE_AND_MERGE_SLASHES)
protocolDetectionTimeout 不支持 时长
proxyHttpPort 不支持 整数
proxyInboundListenPort 不支持 整数
proxyListenPort 不支持 整数
rootNamespace 不支持 字符串
trustDomain 不支持 字符串
trustDomainAliases 不支持 字符串数组
verifyCertificateAtClient 不支持 字符串

CA 和证书设置(ca、caCertificates、certificates)

下表列出了 ca、caCertificates 和 certificates 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
ca.address 不支持 字符串
ca.istiodSide 不支持 布尔值
ca.requestTimeout 不支持 时长
ca.tlsSettings.caCertificates 不支持 字符串
ca.tlsSettings.clientCertificate 不支持 字符串
ca.tlsSettings.clientCertificates 不支持 字符串
ca.tlsSettings.credentialName 不支持 字符串
ca.tlsSettings.insecureSkipVerify 不支持 布尔值
ca.tlsSettings.mode 不支持 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
ca.tlsSettings.privateKey 不支持 字符串
ca.tlsSettings.sni 不支持 字符串
ca.tlsSettings.subjectAltNames 不支持 字符串数组
caCertificates.certSigners 不支持 字符串
caCertificates.pem 不支持 字符串
caCertificates.spiffeBundleUrl 不支持 字符串
caCertificates.trustDomains 不支持 字符串
certificates.dnsNames 不支持 字符串数组
certificates.secretName 不支持 字符串

配置来源 (configSources)

下表列出了 configSources 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
address 不支持 字符串
subscribedResources 不支持 字符串数组 (SERVICE_REGISTRY)
tlsSettings.caCertificates 不支持 字符串
tlsSettings.clientCertificate 不支持 字符串
tlsSettings.credentialName 不支持 字符串
tlsSettings.insecureSkipVerify 不支持 布尔值
tlsSettings.mode 不支持 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
tlsSettings.privateKey 不支持 字符串
tlsSettings.sni 不支持 字符串
tlsSettings.subjectAltNames 不支持 字符串数组

默认提供程序 (defaultProviders)

下表列出了 defaultProviders 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
accessLogging 稳定 字符串数组 (envoy)
metrics 不支持 字符串数组
tracing 稳定 字符串数组 (stackdriver)

发现选择器 (discoverySelectors)

下表列出了 discoverySelectors 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
matchExpressions.key 稳定 字符串
matchExpressions.operator 稳定 字符串
matchExpressions.values 稳定 字符串数组
matchLabels 稳定 键值对映射

外部授权 HTTP (extensionProviders.envoyExtAuthzHttp)

下表列出了 extensionProviders.envoyExtAuthzHttp 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
failOpen 稳定 布尔值
headersToDownstreamOnAllow 稳定 字符串 不支持单独使用通配符 *。
headersToDownstreamOnDeny 稳定 字符串 不支持单独使用通配符 *。
headersToUpstreamOnAllow 稳定 字符串 不支持单独使用通配符 *。
includeAdditionalHeadersInCheck 不支持 键值对映射
includeHeadersInCheck 不支持 字符串
includeRequestBodyInCheck.allowPartialMessage 不支持 布尔值
includeRequestBodyInCheck.maxRequestBytes 不支持 整数
includeRequestBodyInCheck.packAsBytes 不支持 布尔值
includeRequestHeadersInCheck 稳定 字符串 不支持单独使用通配符 *。
pathPrefix 稳定 字符串 必须以 / 开头(例如,/check)。
port 稳定 整数 必需的端口号 (1-65535)。
service 稳定 字符串 必需。必须是有效的 FQDN 或 <namespace>/<hostname>。
statusOnError 稳定 字符串 如果已配置,则必须是有效的 Envoy 状态代码。
timeout 稳定 时长

外部授权 gRPC (extensionProviders.envoyExtAuthzGrpc)

下表列出了 extensionProviders.envoyExtAuthzGrpc 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
failOpen 稳定 布尔值
includeRequestBodyInCheck.allowPartialMessage 稳定 布尔值
includeRequestBodyInCheck.maxRequestBytes 稳定 整数
includeRequestBodyInCheck.packAsBytes 稳定 布尔值
port 稳定 整数 必需的端口号 (1-65535)。
service 稳定 字符串 必需。必须是有效的 FQDN 或 <namespace>/<hostname>。
statusOnError 稳定 字符串 如果已配置,则必须是有效的 Envoy 状态代码。
timeout 稳定 时长

OpenTelemetry (extensionProviders.opentelemetry)

下表列出了 extensionProviders.opentelemetry 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
dynatraceSampler.clusterId 不支持 整数
dynatraceSampler.httpService.http.headers.name 不支持 字符串
dynatraceSampler.httpService.http.headers.value 不支持 字符串
dynatraceSampler.httpService.http.path 不支持 字符串
dynatraceSampler.httpService.http.timeout 不支持 时长
dynatraceSampler.httpService.port 不支持 整数
dynatraceSampler.httpService.service 不支持 字符串
dynatraceSampler.rootSpansPerMinute 不支持 整数
dynatraceSampler.tenant 不支持 字符串
http.headers.name 不支持 字符串
http.headers.value 不支持 字符串
http.path 不支持 字符串
http.timeout 不支持 时长
maxTagLength 不支持 字符串
port 不支持 整数
resourceDetectors.dynatrace 不支持 字符串
resourceDetectors.environment 不支持 字符串
service 不支持 字符串

Zipkin 和 Lightstep (extensionProviders.zipkin, lightstep)

下表列出了 extensionProviders.zipkin 和 lightstep 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
lightstep.accessToken 不支持 字符串
lightstep.maxTagLength 不支持 字符串
lightstep.port 不支持 整数
lightstep.service 不支持 字符串
zipkin.enable64bitTraceId 不支持 布尔值
zipkin.maxTagLength 不支持 字符串
zipkin.port 不支持 整数
zipkin.service 不支持 字符串

Datadog、Stackdriver、SkyWalking 和 OpenCensus (extensionProviders.datadog、stackdriver、skywalking、opencensus)

下表列出了 extensionProviders.datadog、stackdriver、skywalking 和 opencensus 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
datadog.maxTagLength 不支持 字符串
datadog.port 不支持 整数
datadog.service 不支持 字符串
opencensus.context 不支持 字符串数组(UNSPECIFIED、W3C_TRACE_CONTEXT、GRPC_BIN、CLOUD_TRACE_CONTEXT、B3)
opencensus.maxTagLength 不支持 字符串
opencensus.port 不支持 整数
opencensus.service 不支持 字符串
skywalking.accessToken 不支持 字符串
skywalking.port 不支持 整数
skywalking.service 不支持 字符串
stackdriver.debug 不支持 字符串
stackdriver.logging 不支持 布尔值
stackdriver.logging.labels 不支持 键值对映射
stackdriver.maxNumberOfAnnotations 不支持 键值对映射
stackdriver.maxNumberOfAttributes 不支持 字符串
stackdriver.maxNumberOfMessageEvents 不支持 字符串
stackdriver.maxTagLength 不支持 字符串

访问日志记录设置 (extensionProviders.envoyFileAccessLog、envoyHttpAls、envoyTcpAls、envoyOtelAls、prometheus)

下表列出了 extensionProviders.envoyFileAccessLog、envoyHttpAls、envoyTcpAls、envoyOtelAls 和 prometheus 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
envoyFileAccessLog.logFormat.labels 不支持 键值对映射
envoyFileAccessLog.logFormat.text 不支持 字符串
envoyFileAccessLog.path 不支持 字符串
envoyHttpAls.additionalRequestHeadersToLog 不支持 字符串
envoyHttpAls.additionalResponseHeadersToLog 不支持 字符串
envoyHttpAls.additionalResponseTrailersToLog 不支持 字符串
envoyHttpAls.filterStateObjectsToLog 不支持 字符串
envoyHttpAls.logName 不支持 字符串
envoyHttpAls.port 不支持 整数
envoyHttpAls.service 不支持 字符串
envoyOtelAls.logFormat.labels 不支持 键值对映射
envoyOtelAls.logFormat.text 不支持 字符串
envoyOtelAls.logName 不支持 字符串
envoyOtelAls.port 不支持 整数
envoyOtelAls.service 不支持 字符串
envoyTcpAls.filterStateObjectsToLog 不支持 字符串
envoyTcpAls.logName 不支持 字符串
envoyTcpAls.port 不支持 整数
envoyTcpAls.service 不支持 字符串
prometheus 不支持 对象

提供方名称 (extensionProviders.name)

下表列出了 extensionProviders.name 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
name 稳定 字符串 必需。在所有扩展服务提供商中必须是唯一的。

局部负载均衡 (localityLbSetting)

下表列出了 localityLbSetting 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
distribute.from 不支持 字符串
distribute.to 不支持 键值对映射
enabled 稳定 布尔值
failover.from 稳定 字符串 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。
failover.to 稳定 字符串 需要在流量政策中配置 outlierDetection,并且仅允许在语法上触发 WATERFALL_BY_ZONE。特定路由路径会被忽略。
failoverPriority 不支持 字符串数组

网格和 TLS 默认值 (meshMTLS, tlsDefaults)

下表列出了 meshMTLS 和 tlsDefaults 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
meshMTLS.cipherSuites 不支持 字符串数组
meshMTLS.ecdhCurves 不支持 字符串数组
meshMTLS.minProtocolVersion 不支持 字符串(TLS_AUTO、TLSV1_2、TLSV1_3)
tlsDefaults.cipherSuites 不支持 字符串数组
tlsDefaults.ecdhCurves 不支持 字符串数组
tlsDefaults.minProtocolVersion 不支持 字符串(TLS_AUTO、TLSV1_2、TLSV1_3)

网状网络(网络)

下表列出了 networks 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
endpoints.fromCidr 稳定 字符串
endpoints.fromRegistry 稳定 字符串
gateways.address 稳定 字符串
gateways.locality 稳定 字符串
gateways.port 稳定 整数
gateways.registryServiceName 稳定 字符串

出站流量政策和服务设置(outboundTrafficPolicy、serviceSettings)

下表列出了 outboundTrafficPolicy 和 serviceSettings 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
outboundTrafficPolicy.mode 稳定 字符串(REGISTRY_ONLY、ALLOW_ANY) 为未知目的地配置网格范围的出站流量处理。
serviceSettings.hosts 稳定 字符串数组
serviceSettings.settings.clusterLocal 稳定 布尔值

TCP Keepalive (tcpKeepalive)

下表列出了 tcpKeepalive 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
interval 不支持 时长
probes 不支持 整数
time 不支持 时长

代理常规设置 (defaultConfig)

下表列出了 defaultConfig 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
availabilityZone 不支持 字符串
binaryPath 不支持 字符串
caCertificatesPem 不支持 字符串数组
concurrency 稳定 整数
configPath 不支持 字符串
controlPlaneAuthPolicy 不支持 字符串(NONE、MUTUAL_TLS、INHERIT)
customConfigFile 不支持 字符串
discoveryAddress 不支持 字符串
discoveryRefreshDelay 不支持 字符串
drainDuration 稳定 时长 必须精确到秒。最长 1 小时(3600 秒)。
envoyMetricsServiceAddress 不支持 字符串
extraStatTags 不支持 字符串数组
holdApplicationUntilProxyStarts 稳定 布尔值 延迟应用 Pod 启动,直到 Envoy 代理准备就绪。
interceptionMode 稳定 字符串(REDIRECT、TPROXY、NONE) 代理 Sidecar 的流量拦截模式。
meshId 不支持 字符串
proxyAdminPort 不支持 整数
proxyBootstrapTemplatePath 不支持 字符串
proxyMetadata 稳定 键值对映射 代理配置支持的元数据键值对。
serviceCluster 不支持 字符串
statNameLength 不支持 整数
statsdUdpAddress 不支持 字符串
statusPort 不支持 整数
terminationDrainDuration 稳定 时长 代理关闭期间连接排空的最长宽限期。
tracingServiceName 不支持 字符串(APP_LABEL_AND_NAMESPACE、CANONICAL_NAME_ONLY、CANONICAL_NAME_AND_NAMESPACE)
zipkinAddress 不支持 字符串

跟踪设置 (defaultConfig.tracing)

下表列出了 defaultConfig.tracing 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
customTags 不支持 键值对映射
datadog.address 不支持 字符串
lightstep.accessToken 不支持 字符串
lightstep.address 不支持 字符串
maxPathTagLength 不支持 整数
openCensusAgent.address 不支持 字符串
openCensusAgent.context 不支持 字符串数组(UNSPECIFIED、W3C_TRACE_CONTEXT、GRPC_BIN、CLOUD_TRACE_CONTEXT、B3)
sampling 不支持 字符串
stackdriver.debug 不支持 字符串
stackdriver.maxNumberOfAnnotations 不支持 键值对映射
stackdriver.maxNumberOfAttributes 不支持 字符串
stackdriver.maxNumberOfMessageEvents 不支持 字符串
tlsSettings.caCertificates 不支持 字符串
tlsSettings.clientCertificate 不支持 字符串
tlsSettings.credentialName 不支持 字符串
tlsSettings.insecureSkipVerify 不支持 布尔值
tlsSettings.mode 不支持 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
tlsSettings.privateKey 不支持 字符串
tlsSettings.sni 不支持 字符串
tlsSettings.subjectAltNames 不支持 字符串数组
zipkin.address 不支持 字符串

Envoy 访问日志和指标服务 (defaultConfig.envoyAccessLogService、envoyMetricsService)

下表列出了 defaultConfig.envoyAccessLogService 和 envoyMetricsService 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
envoyAccessLogService.address 不支持 字符串
envoyAccessLogService.tcpKeepalive.interval 不支持 时长
envoyAccessLogService.tcpKeepalive.probes 不支持 整数
envoyAccessLogService.tcpKeepalive.time 不支持 时长
envoyAccessLogService.tlsSettings.caCertificates 不支持 字符串
envoyAccessLogService.tlsSettings.clientCertificate 不支持 字符串
envoyAccessLogService.tlsSettings.credentialName 不支持 字符串
envoyAccessLogService.tlsSettings.insecureSkipVerify 不支持 布尔值
envoyAccessLogService.tlsSettings.mode 不支持 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
envoyAccessLogService.tlsSettings.privateKey 不支持 字符串
envoyAccessLogService.tlsSettings.sni 不支持 字符串
envoyAccessLogService.tlsSettings.subjectAltNames 不支持 字符串数组
envoyMetricsService.address 不支持 字符串
envoyMetricsService.tcpKeepalive.interval 不支持 时长
envoyMetricsService.tcpKeepalive.probes 不支持 整数
envoyMetricsService.tcpKeepalive.time 不支持 时长
envoyMetricsService.tlsSettings.caCertificates 不支持 字符串
envoyMetricsService.tlsSettings.clientCertificate 不支持 字符串
envoyMetricsService.tlsSettings.credentialName 不支持 字符串
envoyMetricsService.tlsSettings.insecureSkipVerify 不支持 布尔值
envoyMetricsService.tlsSettings.mode 不支持 字符串(DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
envoyMetricsService.tlsSettings.privateKey 不支持 字符串
envoyMetricsService.tlsSettings.sni 不支持 字符串
envoyMetricsService.tlsSettings.subjectAltNames 不支持 字符串数组

就绪性探测设置 (defaultConfig.readinessProbe)

下表列出了 defaultConfig.readinessProbe 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
exec.command 不支持 字符串
failureThreshold 不支持 整数
httpGet.host 不支持 字符串
httpGet.httpHeaders.name 不支持 字符串
httpGet.httpHeaders.value 不支持 字符串
httpGet.path 不支持 字符串
httpGet.port 不支持 整数
httpGet.scheme 不支持 字符串
initialDelaySeconds 不支持 整数
periodSeconds 不支持 整数
successThreshold 不支持 整数
tcpSocket.host 不支持 字符串
tcpSocket.port 不支持 整数
timeoutSeconds 不支持 整数

代理标头和拓扑 (defaultConfig.proxyHeaders、gatewayTopology)

下表列出了 defaultConfig.proxyHeaders 和 gatewayTopology 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
gatewayTopology.forwardClientCertDetails 稳定 字符串(UNDEFINED、SANITIZE、FORWARD_ONLY、APPEND_FORWARD、SANITIZE_SET、ALWAYS_FORWARD_ONLY)
gatewayTopology.numTrustedProxies 稳定 整数
gatewayTopology.proxyProtocol 不支持 对象
proxyHeaders.attemptCount.disabled 不支持 布尔值
proxyHeaders.envoyDebugHeaders.disabled 不支持 布尔值
proxyHeaders.forwardedClientCert 不支持 字符串(UNDEFINED、SANITIZE、FORWARD_ONLY、APPEND_FORWARD、SANITIZE_SET、ALWAYS_FORWARD_ONLY)
proxyHeaders.metadataExchangeHeaders.mode 不支持 字符串(UNDEFINED、IN_MESH)
proxyHeaders.requestId.disabled 不支持 布尔值
proxyHeaders.server.disabled 不支持 布尔值
proxyHeaders.server.value 不支持 字符串

代理元数据和运行时值 (defaultConfig.proxyMetadata, runtimeValues)

下表列出了 defaultConfig.proxyMetadata 和 runtimeValues 的字段级支持。

字段 最高渠道支持 支持的数据类型(值) 限制
CA_PROVIDER 稳定 字符串
CA_ROOT_CA 不支持 字符串
ENABLE_NATIVE_SIDECARS 不支持 字符串
EXIT_ON_ZERO_ACTIVE_CONNECTIONS 稳定 字符串
GCE_METADATA_HOST 不支持 字符串
GCP_METADATA 稳定 字符串
GKE_CLUSTER_URL 稳定 字符串
GODEBUG 稳定 字符串
GRPC_VERBOSITY 稳定 字符串
HTTPS_PROXY 不支持 字符串
HTTP_PROXY 不支持 字符串
ISTIO_LOG_LEVEL 不支持 字符串
ISTIO_META_CLOUDRUN_ADDR 稳定 字符串
ISTIO_META_DNS_AUTO_ALLOCATE 不支持 字符串
ISTIO_META_DNS_CAPTURE 不支持 字符串
ISTIO_META_ENABLE_GSM_TD_LRS 稳定 字符串
ISTIO_META_ENABLE_MCP_LRS 稳定 字符串
ISTIO_META_GSM_TD_XDS_CAPABILITIES 稳定 字符串
ISTIO_META_HTTP10 不支持 字符串
ISTIO_META_PROXY_XDS_VIA_AGENT 不支持 字符串
ISTIO_META_ENABLE_NATIVE_SIDECARS 不支持 字符串
MINIMUM_DRAIN_DURATION 稳定 字符串
OUTPUT_CERTS 不支持 字符串
PILOT_ENABLE_CONFIG_DISTRIBUTION_TRACKING 不支持 字符串
PILOT_ENABLE_K8S_SELECT_WORKLOAD_ENTRIES 不支持 字符串
PILOT_JWT_ENABLE_REMOTE_JWKS 不支持 字符串
PLUGINS 不支持 字符串
PROXY_CONFIG_XDS_AGENT 不支持 字符串
SECRET_GRACE_PERIOD_RATIO 稳定 字符串
SECRET_TTL 稳定 字符串
TERMINATION_DRAIN_DURATION_SECONDS 稳定 字符串
TRUST_DOMAIN 不支持 字符串
USE_TOKEN_FOR_CSR 稳定 字符串
XDS_AUTH_PROVIDER 不支持 字符串
XDS_HEADER_Cloud-Run-Enable-H2 不支持 字符串
XDS_ROOT_CA 不支持 字符串
runtimeValues 稳定 键值对映射

安全与其他设置(defaultConfig.sds、privateKeyProvider、proxyStatsMatcher、图片)

下表列出了 defaultConfig.sds、privateKeyProvider、proxyStatsMatcher 和 image 的字段级支持情况。

字段 最高渠道支持 支持的数据类型(值) 限制
image.imageType 稳定 字符串 (distroless) 仅支持 distroless。
privateKeyProvider.cryptomb.pollDelay 不支持 时长
privateKeyProvider.qat.pollDelay 不支持 时长
proxyStatsMatcher.inclusionPrefixes 稳定 字符串数组
proxyStatsMatcher.inclusionRegexps 稳定 字符串数组
proxyStatsMatcher.inclusionSuffixes 稳定 字符串数组
sds.enabled 不支持 布尔值
sds.k8sSaJwtPath 不支持 字符串

GCPBackend (networking.gke.io/v1)

以下部分介绍了 GCPBackend 资源支持的字段。

规范字段

下表列出了支持的规范字段。

字段 最高渠道支持 支持的数据类型(值) 限制
spec.hostname 稳定 字符串(RFC 1123 主机名)
spec.port 稳定 整数
spec.type 稳定 字符串(CloudRun、BackendService 或未设置 [spec.serviceUris])
spec.cloudrun.service 稳定 字符串
spec.cloudrun.regions 稳定 字符串数组(区域)
spec.cloudrun.project 稳定 字符串 必须是集群的项目 ID。不支持跨项目的 Cloud Run 后端。
spec.backendservice.name 稳定 字符串
spec.backendservice.location 稳定 字符串 (global) 必须为 global。不支持区域级后端服务。
spec.backendservice.project 稳定 字符串(项目 ID) 必须是集群的项目 ID。不支持跨项目后端服务。
spec.serviceUris 稳定 字符串数组 (URI) 所有 URI 必须是同一类型,必须是区域级 URI,并且每个区域最多允许一个 URI。

GCPBackendPolicy (networking.gke.io/v1)

以下部分介绍了 GCPBackendPolicy 资源支持的字段。

根政策字段和默认政策字段

下表列出了受支持的根政策字段和默认政策字段。

字段 最高渠道支持 支持的数据类型(值) 限制
targetRef 稳定 对象(group、kind、name、namespace) 必须以 Service 为目标。不支持跨命名空间引用。
default.maxRatePerEndpoint 稳定 整数
default.backendPreference 稳定 字符串(DEFAULT、PREFERRED)
default.logging 不支持 对象
default.sessionAffinity 不支持 对象
default.connectionDraining 不支持 对象
default.timeoutSec 不支持 整数
default.securityPolicy 不支持 字符串
default.iap 不支持 对象
default.balancingMode 不支持 字符串
default.capacityScalerPercent 不支持 整数
default.customMetrics 不支持 对象数组
default.scopes 不支持 对象数组
default.trafficDuration 不支持 字符串
default.maxInFlightRequestsPerEndpoint 不支持 整数

GCPTrafficDistributionPolicy (networking.gke.io/v1)

以下部分介绍了 GCPTrafficDistributionPolicy 资源支持的字段。

根政策字段和默认政策字段

下表列出了受支持的根政策字段和默认政策字段。

字段 最高渠道支持 支持的数据类型(值) 限制
targetRefs 稳定 对象数组(group、kind、name) 必须引用 Service 资源。
default.serviceLbAlgorithm 稳定 字符串(SPRAY_TO_REGION、WATERFALL_BY_ZONE、WATERFALL_BY_REGION) 如果省略,则默认为 WATERFALL_BY_REGION。
default.autoCapacityDrain.enableAutoCapacityDrain 稳定 布尔值
default.failoverConfig.failoverHealthThreshold 稳定 整数
default.localityLbAlgorithm 不支持 字符串
default.minimumHashRingSize 不支持 整数
default.customMetrics 不支持 对象数组
default.sessionAffinity 不支持 对象
default.subsetting 不支持 字符串
default.sharding 不支持 对象

注解

下表列出了支持的注释。

注解 最高渠道支持 资源 说明 限制
alpha.istio.io/canonical-serviceaccounts 不支持 服务 指定允许运行此服务的非 Kubernetes 服务账号。 已弃用。
alpha.istio.io/identity 不支持 Pod 工作负载的身份。 已弃用。
alpha.istio.io/kubernetes-serviceaccounts 不支持 服务 指定允许在虚拟机上运行此服务的 Kubernetes 服务账号。 已弃用。
galley.istio.io/analyze-suppress 不支持 不限 在运行 Istio 分析器时要抑制的配置分析消息代码的英文逗号分隔列表(例如,galley.istio.io/analyze-suppress=IST0108,IST0103 或 * 表示全部)。
gateway.istio.io/controller-version 不支持 不限 由控制器添加到网关的版本,用于指定控制器版本。
inject.istio.io/templates 稳定 Pod 要使用的注入模板的名称,以逗号分隔列表的形式呈现。请参阅自定义模板。
install.operator.istio.io/chart-owner 稳定 不限 表示用于创建相应资源的图表的名称。
install.operator.istio.io/owner-generation 稳定 不限 表示资源上次协调的代际。
install.operator.istio.io/version 稳定 不限 表示与资源关联的 Istio 版本。
istio.io/autoRegistrationGroup 不支持 WorkloadEntry 在 WorkloadEntry 上,存储关联的 WorkloadGroup。
istio.io/connectedAt 不支持 WorkloadEntry 在 WorkloadEntry 上,存储关联的工作负载连接到 Pilot 实例的时间(以纳秒为单位)。
istio.io/disconnectedAt 不支持 WorkloadEntry 在 WorkloadEntry 上,存储关联工作负载与 Pilot 实例断开连接的时间(以纳秒为单位)。
istio.io/dry-run 稳定 AuthorizationPolicy 指定给定资源是否处于试运行模式。请参阅试运行模式。
istio.io/rev 稳定 Pod 指定给定代理所连接的控制平面修订版本。 由控制平面自动添加;不由用户设置。表示实际修订版本,而非请求的修订版本。
istio.io/workloadController 不支持 WorkloadEntry 在 WorkloadEntry 上,存储当前或上次连接到工作负载的 Pilot 实例(用于 XDS)。
kubernetes.io/ingress.class 稳定 入站 Ingress 资源上用于表示负责处理该资源的控制器类的注释。
networking.istio.io/exportTo 不支持 服务 指定应将相应服务导出到哪些命名空间。值 * 表示可在网格内访问,值 . 表示可在其命名空间内访问。
prometheus.istio.io/merge-metrics 不支持 Pod 指定是否将应用 Prometheus 指标与相应工作负载的 Envoy 指标合并。
proxy.istio.io/config 稳定 Pod 此特定代理的代理配置的替换项。您可以在 ProxyConfig 参考文档中找到可用的选项。
proxy.istio.io/overrides 稳定 Pod 在注入期间,用于在 Pod 的代理容器中指示用户指定的替换项(内部使用)。
readiness.status.sidecar.istio.io/applicationPorts 不支持 Pod 指定应用容器公开的端口列表。由 Envoy Sidecar 就绪性探测使用,以确定 Envoy 是否已配置并准备好接收流量。
readiness.status.sidecar.istio.io/failureThreshold 不支持 Pod 指定 Envoy Sidecar 就绪性探测的失败阈值。
readiness.status.sidecar.istio.io/initialDelaySeconds 不支持 Pod 指定 Envoy 边车就绪状态探测的初始延迟时间(以秒为单位)。
readiness.status.sidecar.istio.io/periodSeconds 不支持 Pod 指定 Envoy 边车就绪状态探测的周期(以秒为单位)。
sidecar.istio.io/agentLogLevel 稳定 Pod 指定 pilot-agent 的日志输出级别。
sidecar.istio.io/bootstrapOverride 不支持 Pod 指定替代的 Envoy 引导配置文件。
sidecar.istio.io/componentLogLevel 不支持 Pod 指定 Envoy 的组件日志级别。
sidecar.istio.io/controlPlaneAuthPolicy 不支持 Pod 指定 Istio 控制平面使用的身份验证政策。如果值为 NONE,则流量不会加密。如果值为 MUTUAL_TLS,则 Envoy Sidecar 之间的流量会封装到双向 TLS 连接中。 已弃用。
sidecar.istio.io/discoveryAddress 不支持 Pod 指定要用于此特定工作负载的 XDS 地址。 已弃用。
sidecar.istio.io/enableCoreDump 稳定 Pod 指定 Envoy 边车是否应启用核心转储。
sidecar.istio.io/extraStatTags 不支持 Pod 要从代理内 Istio Wasm 遥测中提取的额外标记列表。 已弃用。
sidecar.istio.io/inject 稳定 Pod 指定是否应将 Envoy Sidecar 自动注入到工作负载中。 已弃用,取而代之的是 sidecar.istio.io/inject 标签。
sidecar.istio.io/interceptionMode 稳定 Pod 指定用于将入站连接重定向到 Envoy 的模式(REDIRECT 或 TPROXY)。
sidecar.istio.io/logLevel 稳定 Pod 指定 Envoy 的日志级别。
sidecar.istio.io/proxyCPU 稳定 Pod 指定 Envoy 边车的所需 CPU 设置。
sidecar.istio.io/proxyCPULimit 稳定 Pod 指定 Envoy Sidecar 的 CPU 限制。
sidecar.istio.io/proxyImage 不支持 Pod 指定 Envoy 边车要使用的 Docker 映像。
sidecar.istio.io/proxyImageType 稳定 Pod 指定 Envoy 边车要使用的 Docker 映像类型。 仅支持 distroless。
sidecar.istio.io/proxyMemory 稳定 Pod 指定 Envoy 边车的请求内存设置。
sidecar.istio.io/proxyMemoryLimit 稳定 Pod 指定 Envoy Sidecar 的内存限制。
sidecar.istio.io/rewriteAppHTTPProbers 不支持 Pod 重写 HTTP 就绪性探测和活跃性探测,以重定向到 Envoy 边车。
sidecar.istio.io/statsHistogramBuckets 不支持 Pod 指定自定义直方图分桶,并使用前缀匹配器将 Istio 网格指标与 Envoy 统计信息分开,例如 {"istiocustom":[1,5,10,50,100,500,1000,5000,10000],"cluster.xds-grpc":[1,5,10,25,50,100,250,500,1000,2500,5000,10000]}。默认分桶数为 [0.5,1,5,10,25,50,100,250,500,1000,2500,5000,10000,30000,60000,300000,600000,1800000,3600000]。
sidecar.istio.io/statsInclusionPrefixes 不支持 Pod 指定 Envoy 要发出的统计信息的前缀列表(以英文逗号分隔)。 已弃用。
sidecar.istio.io/statsInclusionRegexps 不支持 Pod 指定统计信息应匹配的正则表达式的英文逗号分隔列表,以便由 Envoy 发出。 已弃用。
sidecar.istio.io/statsInclusionSuffixes 不支持 Pod 指定 Envoy 要发出的统计信息的后缀的逗号分隔列表。 已弃用。
sidecar.istio.io/status 稳定 Pod 由 Envoy Sidecar 注入生成,用于指示操作的状态。包含已执行模板的版本哈希和注入的资源名称。
sidecar.istio.io/userVolume 不支持 Pod 指定要添加到 Envoy Sidecar 的一个或多个用户卷(以 JSON 数组的形式)。
sidecar.istio.io/userVolumeMount 不支持 Pod 指定要添加到 Envoy Sidecar 的一个或多个用户卷挂载(以 JSON 数组的形式)。
status.sidecar.istio.io/port 稳定 Pod 指定 Envoy 边车的 HTTP 状态端口。 如果为零,则边车不会提供状态。
topology.istio.io/controlPlaneClusters 不支持 命名空间 以英文逗号分隔的集群(或 *,表示任意集群)列表,这些集群运行 istiod,应尝试为系统命名空间包含此注解的远程集群进行领导者选举。
traffic.istio.io/nodeSelector 不支持 服务 用于跨网络通信的一组节点标签 (key1=value,key2=value)。
traffic.sidecar.istio.io/excludeInboundPorts 稳定 Pod 以英文逗号分隔的入站端口列表,这些端口将被排除在重定向到 Envoy 之外。 仅当所有入站流量(即 *)都正在重定向时适用。
traffic.sidecar.istio.io/excludeInterfaces 稳定 Pod 以逗号分隔列表形式指定的接口,这些接口将从 Istio 流量捕获中排除。
traffic.sidecar.istio.io/excludeOutboundIPRanges 稳定 Pod 以 CIDR 格式表示的 IP 范围的逗号分隔列表,这些 IP 范围将从重定向中排除。 仅当所有出站流量(即 *)都正在重定向时,该注解才适用。
traffic.sidecar.istio.io/excludeOutboundPorts 稳定 Pod 以英文逗号分隔的出站端口列表,这些端口将被排除在重定向到 Envoy 之外。
traffic.sidecar.istio.io/includeInboundPorts 稳定 Pod 以英文逗号分隔的入站端口列表,这些端口的流量会被重定向到 Envoy。通配符 * 可用于为所有端口配置重定向。空列表会停用所有入站重定向。
traffic.sidecar.istio.io/includeOutboundIPRanges 稳定 Pod 以英文逗号分隔的 IP 范围列表(采用 CIDR 格式),用于重定向到 Envoy(可选)。通配符 * 可用于重定向所有出站流量。空列表会停用所有出站重定向。
traffic.sidecar.istio.io/includeOutboundPorts 稳定 Pod 逗号分隔列表,其中包含出站端口,无论目标 IP 是什么,这些端口的流量都将重定向到 Envoy。
traffic.sidecar.istio.io/kubevirtInterfaces 不支持 Pod 以英文逗号分隔的虚拟接口列表,这些接口的入站流量(来自虚拟机)会被视为出站流量。