Cloud Service Mesh の互換性について
このガイドでは、構成、インフラストラクチャ、スケールが TRAFFIC_DIRECTOR コントロール プレーンの実装と互換性があることを確認して、コントロール プレーンのモダナイゼーションに対するフリートの互換性を評価する方法について詳しく説明します。
互換性チェックを有効または無効にする
互換性チェックを開始するには、フリートの検証モードを有効にします。これにより、すべての Istio 構成、インフラストラクチャ構成、スケール パラメータの継続的な監査がトリガーされます。これらのチェックを有効にしても、フリートやクラスタは変更されません。互換性レポートが有効になるだけです。
チェックを有効にする
互換性監査を開始するには、次の gcloud コマンドを実行します。
gcloud alpha container fleet mesh update --modernization-compatibility validation-enabled --project FLEET_PROJECT_ID
FLEET_PROJECT_ID は、フリートホスト プロジェクトの ID に置き換えます。通常、FLEET_PROJECT_ID はプロジェクトと同じ名前になります。
有効にすると、Cloud Service Mesh は、フリートとフリート内のすべての Cloud Service Mesh プロビジョニング クラスタのモダナイゼーションの互換性の評価を開始します。
チェックを無効にする
互換性結果のレポートを停止するには、次のコマンドを実行します。
gcloud alpha container fleet mesh update --modernization-compatibility validation-disabled --project FLEET_PROJECT_ID
このコマンドは、メンバーシップの状態からモダナイゼーションの互換性条件を削除し、個々の Istio CR から ModernizationCompatible ステータスを削除します。
互換性について
モダナイゼーションの互換性は、フリートとメンバーシップ(クラスタ)の両方のレベルで条件を使用して報告されます。システムはさまざまなチェックを異なるタイミングで実行します。すべてのチェックは少なくとも 1 日に 1 回実行されます。チェックを有効にするか、修正を適用してからステータスが更新されるまで、最大 1 日かかります。
これらの結果を表示するには、次のコマンドを使用して最新のメッシュ ステータスを取得します。
gcloud container fleet mesh describe --project FLEET_PROJECT_ID
クラスタレベルの互換性
フリート内のプロビジョニングされた各 Cloud Service Mesh クラスタの membershipStates.servicemesh で、重大度が WARNING または ERROR の条件を探します。互換性のないものがある場合、出力は次のようになります。
...
membershipSpecs:
projects/project_id/locations/global/memberships/cluster-a:
mesh:
management:MANAGEMENT_AUTOMATIC
membershipStates:
projects/project_id/locations/global/memberships/cluster-a:
servicemesh:
conditions:
- code: MODERNIZATION_INCOMPATIBLE_POD_ANNOTATION
details: 'Pod pod-a in namespace test-namespace: invalid annotations: ["status.sidecar.istio.io/port": failed to parse port - "invalid", port must be a number and should be in the range 1..65535]; unsupported annotations: ["ambient.istio.io/redirection"] .'
documentationLink: https://cloud.google.com/service-mesh/...
severity: WARNING
- code: WORKLOAD_IDENTITY_REQUIRED
details: 'Workload Identity is not enabled for the cluster or at least one of the node pools.'
documentationLink: https://cloud.google.com/...
severity: ERROR
...
各条件内で提供されている documentationLink に沿って、具体的な互換性の問題を把握して解決してください。
互換性の問題を解決する
互換性のない Pod アノテーションを解決する
MODERNIZATION_INCOMPATIBLE_POD_ANNOTATION コードは、特定の Pod にサポートされていないか無効な Istio アノテーションがあるため、クラスタを TRAFFIC_DIRECTOR コントロール プレーンに最新化できないことを示します。
メンバーシップに MODERNIZATION_INCOMPATIBLE_POD_ANNOTATION 条件が設定された gcloud container fleet mesh describe コマンドの出力例:
membershipStates:
projects/project_id/locations/global/memberships/membership-a:
servicemesh:
conditions:
- code: MODERNIZATION_INCOMPATIBLE_POD_ANNOTATION
details: 'Pod pod-a in namespace test-namespace: invalid annotations: ["status.sidecar.istio.io/port": failed to parse port - "invalid", port must be a number and should be in the range 1..65535]; unsupported annotations: ["ambient.istio.io/redirection"] .'
documentationLink: https://cloud.google.com/service-mesh/...
severity: WARNING
これらの Pod アノテーションを解決するには:
問題のあるアノテーションを特定する: ステータス条件の
detailsフィールドを調べて、サポートされていないアノテーション キーまたは無効なアノテーション キーを見つけます。問題のあるアノテーション キーを持つすべての Pod を検索します。修正と確認:
- デプロイまたは Pod の YAML 仕様を変更して、特定されたアノテーションを削除または変更し、サポートされていないアノテーションが含まれないようにします。更新された YAML をクラスタに再適用します。
- すべての Pod アノテーションが修正されると、そのメンバーシップの
MODERNIZATION_INCOMPATIBLE_POD_ANNOTATION条件は表示されなくなります。
互換性のない構成を解決する
MODERNIZATION_INCOMPATIBLE_CONFIG コードは、互換性のない構成のため、クラスタを TRAFFIC_DIRECTOR コントロール プレーンに最新化できないことを示します。互換性の問題は、次の原因で発生する可能性があります。
- サポートされていない機能やフィールドを使用している、または無効な値が含まれている特定の Istio カスタム リソース(CR)。
- 無効またはサポートされていない Istio MeshConfig 設定。
- スケーラビリティの上限を超えている。
- サポートされていないサービスまたは Namespace アノテーションの使用。
メンバーシップに MODERNIZATION_INCOMPATIBLE_CONFIG 条件が設定された gcloud container fleet mesh describe コマンドの出力例:
membershipSpecs:
projects/project_id/locations/global/memberships/membership-a:
mesh:
management:MANAGEMENT_AUTOMATIC
membershipStates:
projects/project_id/locations/global/memberships/membership-a:
servicemesh:
conditions:
- code: MODERNIZATION_INCOMPATIBLE_CONFIG
details: 'One or more configs have warnings. Due to the following reason(s): Istio sidecar scale exceeds limit, MeshConfig "accessLogFile" is unsupported. Invalid Config Types: [Gateway, ServiceEntry], where more details are shown on individual config resources.See documentation link for more detail.'
documentationLink: https://cloud.google.com/service-mesh/...
severity: WARNING
これらの構成を解決するには:
条件の詳細を分析する: ステータス条件の
detailsフィールドを確認します。個々のエラーを要約し、構成の問題があるリソースタイプを特定します。提供された詳細の例では、スケーリングと MeshConfig の問題に対処し、GatewayリソースとServiceEntryリソースでエラーを検査する必要があります。互換性のないリソースを特定して調査する: 次のスクリプトを使用して、互換性チェックに失敗したすべての Istio カスタム リソース(CR)を一覧表示します。このスクリプトを実行するには、
kubectlとjqがインストールされている必要があります。出力には、各リソースのstatus.conditions(タイプ:ModernizationCompatible、ステータス:"False")にある特定のエラーの詳細が含まれます。for resource in authorizationpolicies destinationrules gateways proxyconfigs peerauthentications requestauthentications serviceentries sidecars telemetries virtualservices wasmplugins workloadentries workloadgroups; do echo "--- Checking $resource ---" kubectl get $resource --all-namespaces -o json | \ jq -r '.items[] | select(.status.conditions != null and any(.status.conditions[]; .type == "ModernizationCompatible" and .status == "False")) | {"kind": .kind, "name": .metadata.name, "namespace": .metadata.namespace, "message": [.status.conditions[] | select(.type == "ModernizationCompatible").message]}' done出力例:
--- Checking serviceentries --- { "kind": "ServiceEntry", "name": "demo-service-entry", "namespace": "se", "message": [ "WARNING: unsupported resolution type: DNS_ROUND_ROBIN" ] } .. --- Checking workloadentries --- { "kind": "WorkloadEntry", "name": "demo-we", "namespace": "default", "message": [ "WARNING: This API is not supported" ] }構成を修正して適用する: サポートされていないフィールドを削除するか、無効な値を互換性のある値に置き換えて、YAML を変更します。サポートについては、マネージド Cloud Service Mesh でサポートされている機能とサポートされていない Istio API のドキュメントをご覧ください。(たとえば、提供された例では、
ServiceEntryの解決策をDNS_ROUND_ROBINからDNSに更新します)。修正を確認する: 修正を適用した後、定期的なチェックでステータスが更新されるまでに最長 24 時間かかることがあります。
固定リソースの
ModernizationCompatible条件がステータス"True"に変わります。次のコマンドを使用して、リソースのステータスを確認します。kubectl get resource name -n namespace -o yaml出力例:
status: conditions: - lastTransitionTime: "2026-06-05T06:12:52.219963391Z" message: Resource is compatible for modernization reason: Compatible status: "True" type: ModernizationCompatiblegcloud container fleet mesh describeコマンドを再実行します。関連するすべての問題が解決すると、そのメンバーシップにMODERNIZATION_INCOMPATIBLE_CONFIG条件が表示されなくなります。