מידע על Cloud Service Mesh
Cloud Service Mesh היא חבילת כלים שבעזרתם תוכלו לנהל ולנטר רשת Service mesh אמינה בתשתית המקומית או ב- Google Cloud.
מה זה Service mesh?
Service mesh היא ארכיטקטורה שמאפשרת תקשורת מנוהלת, ניתנת לצפייה ומאובטחת בין השירותים שלכם, ומאפשרת לכם ליצור אפליקציות ארגוניות חזקות שמורכבות מהרבה מיקרו-שירותים בתשתית שבחרתם. רשתות שירות מפרידות את כל הבעיות הנפוצות בהפעלת שירות, כמו ניטור, רשת ואבטחה, באמצעות כלים עקביים ועוצמתיים, וכך מאפשרות למפתחי שירותים ולמפעילים להתמקד ביצירה ובניהול של אפליקציות מצוינות למשתמשים שלהם.
Cloud Service Mesh מבוסס על Istio, פלטפורמת service mesh בקוד פתוח שניתנת להגדרה רבה וכוללת כלים ותכונות שמאפשרים ליישם שיטות מומלצות בתעשייה. Cloud Service Mesh נפרס כשכבה אחידה בכל התשתית. מפתחים ומפעילים של שירותים יכולים להשתמש במערך התכונות העשיר שלו בלי לבצע שינויים בקוד האפליקציה.
מבחינה ארכיטקטונית, Service mesh מורכבת ממישור בקרה אחד או יותר וממישור נתונים. Service mesh מנטרת את כל התעבורה דרך שרת proxy. ב-Kubernetes, שרת ה-proxy נפרס על ידי תבנית sidecar למיקרו-שירותים ברשת. הדפוס הזה מפריד בין לוגיקה של אפליקציה או של עסק לבין פונקציות רשת, ומאפשר למפתחים להתמקד בתכונות שהעסק צריך. רשתות שירות מאפשרות גם לצוותי תפעול ולצוותי פיתוח להפריד את העבודה שלהם זה מזה.
איך Cloud Service Mesh יכול לעזור לי?
עם Cloud Service Mesh, מקבלים הפצה של Istio שנבדקה ותומכת ב-GKE Enterprise, ומאפשרת ליצור ולפרוס רשת שירותים ב-GKE ב Google Cloud ובפלטפורמות אחרות עם תמיכה מלאה של Google.
תכונות
ל-Cloud Service Mesh יש חבילת תכונות וכלים שעוזרים לכם לנטר ולנהל שירותים מאובטחים ואמינים בצורה מאוחדת.
ניהול תנועה
Cloud Service Mesh שולט בתעבורת הנתונים בין השירותים, אל הרשת (ingress) וממנה אל שירותים חיצוניים (egress). אתם מגדירים ומפעילים משאבים מותאמים אישית שתואמים ל-Istio כדי לנהל את התנועה הזו בשכבת האפליקציה (L7). לדוגמה, באמצעות המשאבים המותאמים אישית, אתם יכולים:
- יצירת פריסות קנרית וכחול-ירוק.
- שליטה פרטנית בנתיבים ספציפיים לשירותים.
- הגדרת איזון עומסים בין שירותים.
- הגדרה של מפסקי זרם.
Cloud Service Mesh מתחזק מאגר שירותים של כל השירותים ברשת, לפי שם ולפי נקודות הקצה שלהם. הוא מתחזק את המאגר כדי לנהל את זרימת התנועה (לדוגמה, כתובות IP של Kubernetes Pod). באמצעות רישום השירות הזה, והפעלת ה-proxies זה לצד זה עם השירותים, הרשת יכולה להפנות את התנועה לנקודת הקצה המתאימה.
תובנות לגבי ניראות
בדפים של Cloud Service Mesh במסוף Google Cloud אפשר לקבל את התובנות הבאות לגבי רשת השירותים:
מדדי שירות ויומנים של תנועת HTTP בתוך אשכול GKE של רשת ה-mesh נבלעים באופן אוטומטי ב- Google Cloud.
מרכזי בקרה מוגדרים מראש של שירותים מספקים את המידע שאתם צריכים כדי להבין את השירותים שלכם.
טלמטריה מעמיקה – מבוססת על Cloud Monitoring, Cloud Logging ו-Cloud Trace – מאפשרת לכם לבדוק לעומק את מדדי השירות והיומנים. אתם יכולים לסנן את הנתונים ולפלח אותם לפי מגוון רחב של מאפיינים.
הקשרים בין השירותים מאפשרים לכם להבין בקלות מי מתחבר לכל שירות, ועל אילו שירותים כל שירות מסתמך.
אתם יכולים לראות במהירות את מצב האבטחה של התקשורת לא רק בשירות שלכם, אלא גם את הקשרים שלו לשירותים אחרים.
יעדים למדידת רמת השירות (SLO) מספקים תובנות לגבי תקינות השירותים. אתם יכולים להגדיר בקלות SLO ולהגדיר התראות על סמך הסטנדרטים שלכם לגבי תקינות השירות.
במדריך בנושא יכולות ניטור אפשר לקרוא מידע נוסף על יכולות הניטור של Cloud Service Mesh.
הטבות אבטחה
מצמצם את הסיכון להתקפות חוזרות או להתחזות שנעשות באמצעות פרטי כניסה גנובים. Cloud Service Mesh מסתמך על אישורי TLS בו-זמני (mTLS) כדי לאמת עמיתים, ולא על אסימוני נשיאה כמו אסימוני JWT (JSON Web Tokens).
הצפנה בזמן ההעברה שימוש ב-mTLS לאימות מבטיח גם שכל התקשורת ב-TCP מוצפנת במעבר.
ההגדרה הזו מוודאת שרק לקוחות מורשים יכולים לגשת לשירות עם מידע אישי רגיש, בלי קשר למיקום ברשת של הלקוח ולאישורים ברמת האפליקציה.
מצמצם את הסיכון לפרצה באבטחת מידע של משתמשים ברשת הייצור. אתם יכולים לוודא שלמשתמשים פנימיים תהיה גישה למידע אישי רגיש רק דרך לקוחות מורשים.
מזהה אילו לקוחות ניגשו לשירות עם מידע אישי רגיש. רישום הגישה ביומן של Cloud Service Mesh מתעד את זהות הלקוח ב-mTLS בנוסף לכתובת ה-IP.
כל רכיבי מישור הבקרה והפרוקסי באשכול משתמשים במודולים של הצפנה עם אישור FIPS 140-2.
במדריך האבטחה אפשר לקרוא מידע נוסף על היתרונות והתכונות של Cloud Service Mesh.
אפשרויות פריסה
אלה אפשרויות הפריסה ב-Cloud Service Mesh:
- Managed Cloud Service Mesh
- מישור בקרה בתוך האשכול
Anthos Service Mesh מנוהל
Managed Cloud Service Mesh מורכב ממישור הבקרה המנוהל ומישור הנתונים המנוהל. עם Cloud Service Mesh מנוהל, Google מטפלת בשדרוגים, בהרחבת הקיבולת ובאבטחה בשבילכם, וכך מצמצמת את הצורך בתחזוקה ידנית של המשתמשים. כשהמישור לניהול נתונים מופעל, Google מתקינה בתוך האשכול בקר שמנהל את פרוקסי ה-sidecar בשבילכם.
בתרשים הבא מוצגים הרכיבים והתכונות של Cloud Service Mesh ב-Cloud Service Mesh מנוהל:
מידע על הגדרה או העברה אל Cloud Service Mesh מנוהל זמין במאמר הקצאת Cloud Service Mesh מנוהל.
מישור בקרה בתוך האשכול
בתרשים הבא מוצגים הרכיבים והתכונות של Cloud Service Mesh עבור מישור הבקרה בתוך האשכול ופרוקסי sidecar.
מידע על התקנה של Cloud Service Mesh בתוך אשכול זמין במאמר התקנה של Cloud Service Mesh.