תכנון התקנה
בדף הזה מוסבר איך לתכנן התקנה חדשה של Cloud Service Mesh בתוך אשכול לעומסי עבודה של Kubernetes מגרסה Google Cloud.
התאמה אישית של מישור הבקרה
התכונות שנתמכות ב-Cloud Service Mesh משתנות בין הפלטפורמות. מומלץ לעיין בתכונות הנתמכות כדי לדעת אילו תכונות נתמכות בפלטפורמה שלכם. חלק מהתכונות מופעלות כברירת מחדל, ואחרות אפשר להפעיל באופן אופציונלי על ידי יצירת קובץ שכבת-על IstioOperator. כשמריצים את הפקודה asmcli install, אפשר להתאים אישית את מישור הבקרה על ידי ציון האפשרות --custom_overlay עם קובץ השכבה. מומלץ לשמור את קובצי השכבות במערכת לניהול גרסאות.
הספרייה asmcli ב-GitHub מכילה הרבה קבצים של שכבות-על. הקבצים האלה מכילים התאמות אישיות נפוצות
להגדרות ברירת המחדל. אפשר להשתמש בקבצים האלה כמו שהם, או לבצע בהם שינויים נוספים לפי הצורך. חלק מהקבצים נדרשים כדי להפעיל תכונות אופציונליות של Cloud Service Mesh.
חבילת anthos-service-mesh מורדת כשמריצים את asmcli כדי לאמת את הפרויקט ואת האשכול.
כשמתקינים את Cloud Service Mesh באמצעות asmcli install, אפשר לציין קובץ או כמה קובצי שכבת-על באמצעות --option או --custom_overlay.
אם לא צריך לבצע שינויים בקבצים במאגר anthos-service-mesh, אפשר להשתמש באפשרות --option, והסקריפט יאחזר את הקובץ מ-GitHub בשבילכם. אחרת, אפשר לבצע שינויים בקובץ השכבה ואז להשתמש באפשרות --custom_overlay כדי להעביר אותו אל asmcli.
בחירת רשות אישורים
בהתאם לתרחיש השימוש ולפלטפורמה, אפשר לבחור באחת מהאפשרויות הבאות כרשות אישורים (CA) להנפקת אישורי TLS דו-צדדי (mTLS):
בקטע הזה מופיע מידע כללי על כל אחת מהאפשרויות של רשויות אישורים ועל תרחישי השימוש שלהן.
Mesh CA
אלא אם אתם צריכים רשות אישורים בהתאמה אישית, מומלץ להשתמש ברשות אישורים של Cloud Service Mesh מהסיבות הבאות:
- Cloud Service Mesh רשות אישורים הוא שירות אמין וניתן להרחבה שמותאם לעומסי עבודה שניתנים להרחבה באופן דינמי.
- בעזרת רשות האישורים של Cloud Service Mesh, Google מנהלת את האבטחה והזמינות של הקצה העורפי של רשות האישורים.
- רשות האישורים של Cloud Service Mesh מאפשרת להסתמך על Root of Trust יחיד בכל האשכולות.
האישורים מרשות האישורים של Cloud Service Mesh כוללים את הנתונים הבאים על השירותים של האפליקציה:
- Google Cloud מזהה הפרויקט
- מרחב השמות של GKE
- השם של חשבון השירות ב-GKE
שירות CA
בנוסף לרשות האישורים של Cloud Service Mesh, אפשר להגדיר את Cloud Service Mesh כך שישתמש בCertificate Authority Service. במדריך הזה מוצגת הזדמנות לשילוב עם CA Service, שמומלץ לתרחישי השימוש הבאים:
- אם אתם צריכים רשויות אישורים שונות כדי לחתום על אישורים של עומסי עבודה באשכולות שונים.
- אם אתם צריכים לגבות את מפתחות החתימה ב-Cloud HSM.
- אם אתם פועלים בתחום עם רגולציה מחמירה וכפופים לדרישות תאימות.
- אם רוצים לשרשר את רשות האישורים של Cloud Service Mesh לאישור בסיס ארגוני מותאם אישית כדי לחתום על אישורים של עומסי עבודה.
העלות של רשות האישורים של Cloud Service Mesh כלולה בתמחור של Cloud Service Mesh. שירות ה-CA לא נכלל במחיר הבסיסי של Cloud Service Mesh, והוא מחויב בנפרד. בנוסף, שירות CA מגיע עם SLA מפורש, אבל רשות האישורים של Cloud Service Mesh לא מגיעה עם SLA.
Istio CA
מומלץ להשתמש ב-Istio CA אם אתם עומדים בקריטריונים הבאים:
- הרשת שלכם כבר משתמשת ב-Istio CA, ואתם לא צריכים את היתרונות שמתקבלים מהפעלת רשות האישורים של Cloud Service Mesh או CA Service.
- נדרשת רשות אישורים בסיסית בהתאמה אישית.
- יש לכם עומסי עבודה מחוץ ל-Google Cloud שירותי CA שמנוהלים על ידיGoogle Cloud, שבהם לא ניתן להשתמש.
הכנת הגדרות השער
בעזרת Cloud Service Mesh, יש לכם אפשרות לפרוס ולנהל שערים כחלק מ-Service mesh. שער מתאר מאזן עומסים שפועל בקצה של רשת ה-mesh ומקבל חיבורי HTTP/TCP נכנסים או יוצאים. שערי מעבר הם שרתי proxy של Envoy שמאפשרים לכם שליטה פרטנית בתנועה שנכנסת לרשת ובזו שיוצאת ממנה.
asmcli לא מתקין את istio-ingressgateway. מומלץ לפרוס ולנהל את רמת הבקרה ואת השערים בנפרד. מידע נוסף זמין במאמר התקנה ושדרוג של שערים.