Verwaltete Datenebene

Auf dieser Seite wird beschrieben, wie Sie die Datenebene für verwaltetes Cloud Service Mesh verwalten.

Wenn Sie verwaltetes Cloud Service Mesh verwenden, verwaltet Google die Upgrades Ihrer Proxys vollständig.

Wenn die verwaltete Datenebene aktiviert ist, werden die Sidecar-Proxys und eingefügten Gateways aktiv und automatisch in Verbindung mit der verwalteten Steuerungsebene aktualisiert. Dazu werden Arbeitslasten neu gestartet, um neue Versionen des Proxys neu einzufügen. Dies beginnt nach dem Upgrade der Steuerungsebene und ist in der Regel innerhalb von zwei Wochen nach dem Start abgeschlossen.

Die verwaltete Datenebene basiert auf dem GKE-Release-Kanal. Wenn Sie den GKE-Release-Version ändern, während die verwaltete Datenebene aktiviert ist, aktualisiert Managed Cloud Service Mesh die Proxys aller vorhandenen Arbeitslasten wie bei einem Roll-out der verwalteten Datenebene.

Wenn diese Option deaktiviert ist, erfolgt die Proxyverwaltung passiv, basierend auf dem natürlichen Lebenszyklus der Pods im Cluster. Der Nutzer muss sie manuell auslösen, um die Aktualisierungsrate zu steuern.

Die verwaltete Datenebene aktualisiert Proxys durch Entfernen von Pods, auf denen ältere Versionen des Proxys ausgeführt werden. Die Bereinigungen werden schrittweise vorgenommen. Dabei wird das Budget für Pod-Störungen berücksichtigt und die Änderungsrate kontrolliert.

Wenn neue Versionen der Cloud Service Mesh-Datenebene bereitgestellt werden

Verwaltete Datenebene Ereignisse, die eine neue Bereitstellung der Cloud Service Mesh-Datenebene auslösen
Aktive Updates für Cloud Service Mesh
Aktiv, wenn neue Versionen verfügbar sind.1
Erstellung neuer Pods
Wenn Sie oder das horizontale Pod-Autoscaling neue Arbeitslasten bereitstellen
GKE-Wartungsfenster
Wenn Knoten während eines GKE-Wartungsfensters ersetzt werden
Aktiviert
Deaktiviert

1 Bei aktiven Cloud Service Mesh-Updates wird Pods in Arbeitslasten automatisch ersetzt, mit Ausnahme von StatefulSets, Jobs, DaemonSets und manuell eingefügtem Pods. Bei aktiven Updates von Cloud Service Mesh werden Pod-Unterbrechungsbudgets berücksichtigt.

  • Aktive Updates mit niedriger Priorität fallen mit GKE-Wartungszeiträumen zusammen.
  • Aktive Updates mit hoher Priorität können sofort erfolgen, sobald Cloud Service Mesh sie für Ihren Cluster verfügbar macht, unabhängig von GKE-Wartungsfenstern. Aktive Updates mit hoher Priorität haben in der Regel mindestens eine zugehörige CVE.

Aktivieren Sie die verwaltete Datenebene, wenn Sie den Lebenszyklus der Cloud Service Mesh-Datenebene nicht selbst verwalten möchten und Ihre Arbeitslasten es zulassen, dass Pods jederzeit ersetzt werden.

Deaktivieren Sie die verwaltete Datenebene, wenn Sie die volle Kontrolle über den Zeitpunkt aller Cloud Service Mesh-Datenebenen-Updates haben möchten.

Wartungsbenachrichtigungen werden nicht standardmäßig gesendet. Weitere Informationen finden Sie in diesem Dokument unter Wartungsbenachrichtigungen für die verwaltete Datenebene aktivieren.

Beschränkungen

Die verwaltete Datenebene verwaltet nicht Folgendes:

  • Nicht eingefügte Pods
  • Manuell eingefügte Pods
  • Jobs
  • StatefulSets
  • DaemonSets

Wenn Sie verwaltetes Cloud Service Mesh in einem älteren Cluster bereitgestellt haben, können Sie die Datenebenenverwaltung für den gesamten Cluster aktivieren:

kubectl annotate --overwrite controlplanerevision -n istio-system \
REVISION_LABEL \
mesh.cloud.google.com/proxy='{"managed":"true"}'

Alternativ können Sie die verwaltete Datenebene selektiv für einen bestimmten Namespace oder Pod aktivieren, indem Sie sie mit derselben Annotation versehen. Wenn Sie einzelne Komponenten selektiv steuern, ist die Reihenfolge der Überarbeitung die Steuerungsebene, der Namespace und dann der Pod.

Es kann bis zu zehn Minuten dauern, bis der Dienst mit der Verwaltung der Proxys im Cluster bereit ist. Führen Sie den folgenden Befehl aus, um den Status zu prüfen:

gcloud container fleet mesh describe --project FLEET_PROJECT_ID

Erwartete Ausgabe

membershipStates:
  projects/PROJECT_NUMBER/locations/global/memberships/CLUSTER_NAME:
    servicemesh:
      dataPlaneManagement:
        details:
        - code: OK
          details: Service is running.
        state: ACTIVE
    state:
      code: OK
      description: 'Revision(s) ready for use: asm-managed-rapid.'

Wenn der Dienst nicht innerhalb von zehn Minuten bereit ist, lesen Sie die Informationen unter Status der verwalteten Datenebene.

Verwaltete Datenebene deaktivieren (optional)

Wenn Sie das verwaltete Cloud Service Mesh auf einem neuen Cluster bereitstellen, können Sie die verwaltete Datenebene vollständig oder für einzelne Namespaces oder Pods deaktivieren. Die verwaltete Datenebene bleibt für vorhandene Cluster deaktiviert, in denen sie standardmäßig oder manuell deaktiviert wurde.

Wenn Sie die verwaltete Datenebene auf Clusterebene deaktivieren und wieder die Sidecar-Proxys verwalten möchten, suchen Sie jede „controlplanerevision“ und ändern Sie jede Annotation.

  1. Alle Überarbeitungen der Steuerungsebene finden:

    kubectl get controlplanerevisions -n istio-system
    
  2. Ändern Sie die Annotation:

    kubectl annotate --overwrite controlplanerevision CONTROL_PLANE_REVISION_NAME -n istio-system mesh.cloud.google.com/proxy='{"managed":"false"}'
    

    Wiederholen Sie diesen Schritt für jede Revision der Steuerungsebene.

    Ersetzen Sie CONTROL_PLANE_REVISION_NAME durch die Ausgabe des vorherigen Befehls.

    So deaktivieren Sie die verwaltete Datenebene für einen Namespace:

    kubectl annotate --overwrite namespace NAMESPACE \
     mesh.cloud.google.com/proxy='{"managed":"false"}'
    

    So deaktivieren Sie die verwaltete Datenebene für einen Pod:

    kubectl annotate --overwrite pod POD_NAME \
     mesh.cloud.google.com/proxy='{"managed":"false"}'
    

Wartungsfenster für die verwaltete Datenebene aktivieren

Wenn Sie ein GKE-Wartungsfenster konfiguriert haben, beginnen aktive Upgrades zu Beginn des nächsten verfügbaren Wartungsfensters und werden ohne Pause fortgesetzt, bis alle verwalteten Pods aktualisiert wurden (normalerweise 12 Stunden). Das Wartungsfenster wird bei Rollouts im Zusammenhang mit CVEs nicht berücksichtigt.

Cloud Service Mesh verwendet das GKE-Wartungsfenster, um sich an GKE anzupassen.

Wartungsbenachrichtigungen für die verwaltete Datenebene aktivieren

Sie können bis zu eine Woche vor der geplanten Wartung über die bevorstehende Wartung der verwalteten Datenebene informiert werden, die innerhalb eines Wartungsfensters geplant ist. Wartungsbenachrichtigungen werden nicht standardmäßig gesendet. Sie müssen außerdem ein GKE-Wartungsfenster konfigurieren, bevor Sie Benachrichtigungen erhalten können. Wenn diese Option aktiviert ist, werden Benachrichtigungen mindestens zwei Tage vor dem Upgradevorgang gesendet.

So aktivieren Sie Wartungsbenachrichtigungen für verwaltete Datenebenen:

  1. Öffnen Sie die Seite Kommunikation.

    Zur Seite "Kommunikation"

  2. Wählen Sie in der Zeile Cloud Service Mesh-Upgrade in der Spalte E-Mail das Optionsfeld aus, um Wartungsbenachrichtigungen zu aktivieren (AN).

Jeder Nutzer, der Benachrichtigungen erhalten möchte, muss separat aktiviert werden. Wenn Sie einen E-Mail-Filter für diese Benachrichtigungen festlegen möchten, lautet der Betreff:

Upcoming upgrade for your Cloud Service Mesh cluster "CLUSTER_LOCATION/CLUSTER_NAME".

Das folgende Beispiel zeigt eine typische Wartungsbenachrichtigung für die verwaltete Datenebene:

Betreff: Bevorstehendes Upgrade für Ihren Cloud Service Mesh-Cluster „<location/cluster-name>

Lieber Cloud Service Mesh-Nutzer,

Für die Cloud Service Mesh-Komponenten in Ihrem Cluster ${instance_id} (https://console.cloud.google.com/kubernetes/clusters/details/${instance_id}/details?project=${project_id}) wird ein Upgrade auf ${scheduled_date_human_readable} bei ${scheduled_time_human_readable} geplant.

In den Versionshinweisen (https://cloud.google.com/service-mesh/docs/release-notes) finden Sie weitere Informationen zu diesem neuen Update.

Wenn diese Wartung gekündigt wird, erhalten Sie eine weitere Benachrichtigung.

Viele Grüße

Ihr Cloud Service Mesh-Team

(c) 2023 Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA Mit dieser Servicemitteilung informieren wir Sie über wichtige Änderungen in Bezug auf die Google Cloud Platform oder Ihr Konto. Sie können Benachrichtigungen zu Wartungsfenstern deaktivieren, indem Sie Ihre Einstellungen anpassen: https://console.cloud.google.com/user-preferences/communication?project=${project_id}