Tous les produits
Search
Centre de documentation

:Mode ACMG

Dernière mise à jour :Aug 11, 2026

Le mode Alibaba Centralized Mesh Gateway (ACMG) est une solution conçue pour les architectures réseau à grande échelle afin d'améliorer l'évolutivité, la flexibilité et l'efficacité de gestion du réseau. Cette rubrique décrit l'architecture et les fonctionnalités du mode ACMG.

Description des fonctionnalités

Service Mesh (ASM) Les instances de version 1.22 et ultérieures prennent en charge le mode ACMG. À l'instar du mode Ambient Mesh, le mode ACMG prend en charge les plans de données avec ou sans sidecars. Ses fonctionnalités couvrent les aspects suivants :

  • Gestion du trafic : routage de base, équilibrage de charge, disjoncteurs, limitation du débit, tolérance aux pannes, nouvelles tentatives, délais d'expiration et autres fonctionnalités liées à la gestion du trafic.

  • Sécurité : politiques d'autorisation aux couches 4 et 7.

  • Observabilité : surveillance des métriques, journaux d'accès et analyse des traces.

Contrairement au mode Ambient Mesh, le mode ACMG prend en charge des proxys centraux pour mettre en œuvre une gestion centralisée du trafic est-ouest. Cela simplifie davantage les opérations et la maintenance (O&M) et réduit l'utilisation des ressources de l'infrastructure mesh.

Conception de l'architecture

Dans le mode ACMG, les proxys de couche 4 sont séparés des proxys de couche 7. Les principales fonctionnalités d'ASM en mode ACMG sont identiques à celles du mode Ambient Mesh. Le plan de contrôle est chargé de configurer les proxys de couches 4 et 7, de distribuer les configurations et de fournir des services d'autorité de certification (CA). Notez que le mode ACMG permet le partage du proxy de couche 7 entre plusieurs namespaces dans un même cluster, ce qui réduit les coûts d'infrastructure ASM. De plus, le composant de couche 7 est géré par ASM et s'exécute indépendamment des applications. Cela évite toute intrusion dans les charges de travail des services et facilite les opérations et la maintenance. Le tableau suivant décrit ces deux composants.

Composant

Fonctionnalité

zTunnel

Un composant du plan de données qui agit comme un proxy d'identité de couche 4 pour les charges de travail de service dans un nœud du plan de données.

Central Proxy

Un composant du plan de données qui agit comme un proxy centralisé de couche 7. Un cluster entier partage un proxy central. ASM est responsable du déploiement et de la mise à l'échelle automatique du proxy central.

image

Avantages du mode ACMG

image

La figure précédente compare les architectures des trois modes. Le tableau suivant résume les avantages et les inconvénients de ces modes.

Mode

Avantage

Inconvénient

Mode Sidecar

  • Vous pouvez utiliser des conteneurs sidecar pour configurer chaque instance de service de manière indépendante.

  • La sécurité réseau, la fiabilité et l'observabilité entre les appels de service sont améliorées.

  • Une gestion flexible du trafic, l'équilibrage de charge et des fonctionnalités avancées telles que les disjoncteurs et le routage des requêtes sont pris en charge.

Un conteneur sidecar est injecté dans chaque pod. Par conséquent, la complexité du déploiement des applications augmente, tout comme la consommation de ressources et la complexité des opérations et de la maintenance.

Mode Ambient Mesh

  • Sans conteneurs sidecar supplémentaires, les proxys de couches 4 et 7 peuvent s'exécuter indépendamment. Cela élimine le besoin de modifier ou de redéployer les applications existantes et facilite le déploiement et la gestion.

  • Vous pouvez adopter les technologies mesh de manière incrémentielle. Par exemple, vous pouvez utiliser le réseau de communication chiffrée au niveau de la couche 4 dans un premier temps et ajouter progressivement des fonctionnalités pour s'adapter à différentes stratégies de migration.

  • Dans certains scénarios, le mode Ambient Mesh ne prend pas en charge les configurations spécifiques au client ou les règles de destination.

  • Les configurations du proxy Waypoint doivent être explicitement spécifiées par service ou namespace, ce qui entraîne également certains coûts d'exploitation et de maintenance.

À l'instar du mode Ambient Mesh, le mode ACMG prend en charge les capacités suivantes :

  • Découplage des services et des réseaux : permet des mises à niveau et une maintenance indépendantes des réseaux.

  • Transmission réseau sécurisée : les ztunnels au niveau du nœud sont utilisés pour répondre aux exigences architecturales des réseaux zero trust.

Contrairement au mode Ambient Mesh, le mode ACMG présente les avantages suivants :

  • Économie de ressources utilisateur : le partage du proxy de couche 7 entre plusieurs namespaces est pris en charge pour réduire la consommation de ressources.

  • Réduction de la charge de travail d'exploitation et de maintenance : vous n'avez pas à vous soucier de la création de services proxy ni de la mise à l'échelle des proxys de couche 7. La mise à l'échelle automatique est prise en charge.

  • Prise en charge de la mise à l'échelle automatique du proxy central : un proxy central est partagé entre plusieurs namespaces pour traiter le trafic au sein du même cluster. La mise à l'échelle automatique garantit le bon fonctionnement des proxys de couche 7.

Par rapport au mode Sidecar et au mode Ambient Mesh, un proxy central de couche 7 en mode ACMG couvre une zone plus large et peut être partagé par tous les services du cluster.

Routage en mode ACMG

En mode ACMG, les charges de travail peuvent être classées en deux types :

  • Non capturé : un pod standard dans lequel aucune fonctionnalité mesh n'est activée.

  • Capturé : un pod dont le trafic est intercepté par un ztunnel. Le trafic des pods peut être capturé en ajoutant le label istio.io/dataplane-mode=acmg aux namespaces. De plus, le trafic capturé est traité par le proxy central.

Routage Ztunnel

Le routage Ztunnel en mode ACMG est identique à celui du mode Ambient Mesh. Pour plus d'informations, consultez Routage Ztunnel

Routage du proxy central

Si le mode ACMG n'est pas activé pour le namespace où se trouve le serveur via un label de namespace, le trafic n'est pas routé par le proxy central, que le mode ACMG soit activé ou non pour le client.

Si le mode ACMG est activé pour le namespace où se trouve le serveur via un label de namespace, le ztunnel correspondant intercepte le trafic provenant du client uniquement si le mode ACMG est également activé pour le namespace où se trouve le client. Ensuite, le trafic est acheminé vers le proxy central, qui l'envoie à un pod spécifique du serveur en fonction des décisions de routage.

En résumé, le trafic passe par le proxy central et les politiques de gestion du trafic de couche 7 créées prennent effet uniquement lorsque le mode ACMG est activé à la fois pour le client et le serveur.