הקצאת Cloud Service Mesh מנוהל באשכול GKE במסוף Google Cloud
Cloud Service Mesh הוא שירות רשת של Google, שמבוסס על Istio בקוד פתוח. התכונה Cloud Service Mesh בממשק המשתמש של GKE מאפשרת למשתמשים להקצות בקלות Cloud Service Mesh מנוהל באשכול GKE חדש או באשכול GKE קיים. עם Cloud Service Mesh מנוהל, Google מארחת ומנהלת את מישור הבקרה, ואם רוצים, גם את מישור הנתונים של הרשת, ומטפלת בשדרוגים, בהרחבות ובאבטחה שלה באופן שתואם לאחור.
Cloud Service Mesh מספק דרך אחידה לחיבור, לניהול ולאבטחה של מיקרו-שירותים. הוא תומך בניהול של זרימות תנועה בין שירותים, באכיפה של מדיניות גישה ובצבירה של נתוני טלמטריה, והכול בלי שנדרשים שינויים בקוד של המיקרו-שירות. בנוסף, Cloud Service Mesh מספק קבוצה של יכולות ניהול שמפשטות את ניהול מחזור החיים של הרשת.
כדי להגדיר את בקרת הגישה, כללי הניתוב ותכונות אחרות של Istio, משתמשים ב-API מותאם אישית של Kubernetes, דרך kubectl או דרך כלי שורת הפקודה של Istio, istioctl, שמספק אימות נוסף.
מידע נוסף זמין במאמר בנושא Cloud Service Mesh.
לפני שמתחילים
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Kubernetes Engine API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Kubernetes Engine API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
הקצאת משאבים ל-Cloud Service Mesh
השלבים שנדרשים להקצאת Cloud Service Mesh תלויים ביצירת אשכול GKE חדש או בהקצאת Cloud Service Mesh באשכול GKE קיים.
יצירת אשכול GKE עם Cloud Service Mesh
לחצו על תראו לי איך כדי לקרוא הסבר מפורט על המשימה ישירות במסוף Google Cloud :
נכנסים לדף Google Kubernetes Engine במסוף Google Cloud .
לוחצים על add_box יצירה.
לוחצים על Configure (הגדרה) לצד האפשרות המועדפת בין GKE Standard לבין GKE Autopilot.
רגילה
בקטע Cluster basics (יסודות האשכול), מבצעים את הפעולות הבאות:
- מזינים את השם של האשכול.
בשדה Location type, בוחרים באפשרות Regional ואז בוחרים את האזור הרצוי בשביל האשכול.
בחלונית הניווט, בקטע Cluster, לוחצים על Features.
בקטע Cloud Service Mesh, מסמנים את התיבה שליד Enable Cloud Service Mesh.
אחרי שמסמנים את התיבה, מופיע מסך עם פירוט הדרישות. הדרישות כוללות:
- Cloud Monitoring מופעל באשכול.
- Cloud Service Mesh משתמש ב-Cloud Monitoring כדי לספק טלמטריה ויומנים אוטומטיים.
- Workload Identity מופעל באשכול.
- Cloud Service Mesh משתמש ב-Workload Identity כדי לספק גישה מאובטחת ל-Google APIs ולמשאבים הנדרשים.
כדי לאבטח, לנטר ולנהל את ה-Service mesh, מופעל
mesh.googleapis.comAPI (אם הוא לא הופעל כבר).האשכול רשום ב-Fleet של הפרויקט, והתכונה Cloud Service Mesh Fleet מופעלת.
מישור הבקרה המנוהל מוקצה ומוגדר לשימוש בגרסה שתואמת לערוץ GKE שהוגדר באשכול.
לוחצים על עריכת שינויים כדי להפעיל אוטומטית את הדרישות.
לוחצים על יצירה.
טייס אוטומטי
בקטע Cluster basics (יסודות האשכול), מבצעים את הפעולות הבאות:
- מזינים את השם של האשכול.
בוחרים את האזור הרצוי לאשכול.
מרחיבים את התפריט הנפתח אפשרויות מתקדמות.
בקטע Cloud Service Mesh, מסמנים את התיבה שליד Enable Cloud Service Mesh.
אחרי שמסמנים את התיבה, מופיע מסך עם פירוט הדרישות. הדרישות כוללות:
כדי לאבטח, לנטר ולנהל את ה-Service mesh, מופעל
mesh.googleapis.comAPI (אם הוא לא הופעל כבר).האשכול רשום ב-Fleet של הפרויקט, והתכונה Cloud Service Mesh Fleet מופעלת.
מישור הבקרה המנוהל מוקצה ומוגדר לשימוש בגרסה שתואמת לערוץ GKE שהוגדר באשכול.
לוחצים על עריכת שינויים כדי להפעיל אוטומטית את הדרישות.
לוחצים על יצירה.
הקצאת Cloud Service Mesh באשכול GKE קיים
נכנסים לדף Google Kubernetes Engine במסוף Google Cloud .
בוחרים את האשכול שבו רוצים להקצות את Cloud Service Mesh.
בקטע Features (תכונות), לוחצים על לחצן העריכה לצד Cloud Service Mesh.
אחרי שלוחצים על לחצן העריכה, מופיע מסך עם דרישות מפורטות. הדרישות כוללות:
Cloud Monitoring מופעל באשכול.
- Cloud Service Mesh משתמש ב-Cloud Monitoring כדי לספק טלמטריה ויומנים אוטומטיים.
Workload Identity מופעל באשכול.
- Cloud Service Mesh משתמש ב-Workload Identity כדי לספק גישה מאובטחת ל-Google APIs ולמשאבים הנדרשים.
כדי לאבטח, לנטר ולנהל את ה-Service mesh, מופעל
mesh.googleapis.comAPI (אם הוא לא הופעל כבר).האשכול רשום ב-Fleet של הפרויקט, והתכונה Cloud Service Mesh Fleet מופעלת (אם היא עדיין לא הופעלה).
מישור הבקרה המנוהל מוקצה ומוגדר לשימוש בגרסה שתואמת לערוץ GKE שהוגדר באשכול.
לוחצים על עריכת שינויים כדי להפעיל אוטומטית את הדרישות.
השלבים הבאים
הפעלת Cloud Service Mesh באשכול היא רק השלב הראשון. כדי לנצל את כל היתרונות של Service mesh, צריך לבצע את המשימות הבאות:
(חובה) הוספת פרוקסי מסוג sidecar כדי לשפר את אבטחת הרשת, המהימנות והניראות.
(מומלץ מאוד) פריסת שערים לניהול תעבורת נתונים נכנסת (ingress) ויוצאת (egress).
(מומלץ מאוד) הגדרת אבטחת תעבורה כדי לאבטח את הרשת.
(אופציונלי) מפעילים את האפשרות 'מישור נתונים מנוהל' כדי לשדרג את שרתי ה-proxy באופן אוטומטי.
פתרון בעיות
כדי לפתור בעיות בהקצאת Cloud Service Mesh, אפשר לעיין במאמר פתרון בעיות בהפעלת Cloud Service Mesh דרך מסוף Google Cloud .
המאמרים הבאים
- מידע נוסף על Managed Cloud Service Mesh זמין במאמר הקצאת משאבים ל-Managed Cloud Service Mesh.
- לקבלת מבוא קצר ל-CLI של gcloud שבו נעשה שימוש במדריך הזה, אפשר לעיין במאמר בנושא פקודות
gcloud. - כדי ללמוד איך להשתמש ב-Cloud Service Mesh במסוף, אפשר לעיין במאמר הכרת Cloud Service Mesh במסוף. Google Cloud Google Cloud
- כדי ללמוד על תכונות אופציונליות של Cloud Service Mesh, כמו Cloud Trace, תמונות proxy ללא הפצה ואימות משתמשי קצה, אפשר לעיין במאמר הפעלת תכונות אופציונליות ב-Cloud Service Mesh מנוהל.
- מידע נוסף על אבטחה ב-Cloud Service Mesh זמין במאמרים סקירה כללית על אבטחה ב-Cloud Service Mesh ושיטות מומלצות לאבטחה ב-Cloud Service Mesh.
- מידע נוסף על טלמטריה ב-Cloud Service Mesh זמין במאמר סקירה כללית על יכולת התצפית.