Alibaba Cloud Service Mesh (ASM) est une plateforme Service Mesh entièrement gérée, construite sur Kubernetes. Elle est compatible avec la solution open source Istio Service Mesh. ASM simplifie la gouvernance des services : routage et répartition du trafic entre les services, authentification mutuelle pour les communications inter-services et observabilité du maillage. Cette approche réduit considérablement la charge de travail liée au développement et aux opérations.
Présentation du produit
ASM offre les fonctionnalités principales suivantes :
Sécurise les communications entre services grâce au TLS mutuel, à l'autorisation basée sur l'identité et à l'authentification.
Équilibre automatiquement la charge du trafic HTTP/HTTPS, gRPC, WebSocket et TCP.
Offre un contrôle granulaire du trafic via des règles de routage, des tentatives de nouvelle connexion, un basculement et une injection de pannes.
Applique le contrôle d'accès, la limitation du débit et d'autres politiques extensibles.
Assure une observabilité complète de tout le trafic au sein du cluster, y compris le trafic entrant et sortant, grâce à des métriques intégrées, à la collecte de journaux et au traçage.
Architecture du service
ASM se compose de deux parties : le plan de contrôle et le plan de données.
Le plan de contrôle lit les configurations utilisateur et indique au plan de données comment traiter le trafic. Comme ASM gère entièrement le plan de contrôle, il est plus stable et efficace que les maillages de services auto-gérés.
Le plan de données est constitué de proxys réseau déployés dans votre cluster qui interceptent et traitent le trafic selon la configuration du plan de contrôle.
Formes et modes du plan de données
ASM prend en charge plusieurs formes de plan de données, notamment les ACK managed clusters, le Container Compute Service (ACS), les ACK Serverless clusters, les ACK Edge clusters et les ACK One registered clusters, ce qui permet de gérer le trafic sur des infrastructures hétérogènes.
À compter du 17 février 2025, Alibaba Cloud Container Service for Kubernetes Serverless fermera l'accès à la création de clusters pour les nouveaux utilisateurs n'ayant jamais créé de clusters auparavant. Pour plus d'informations sur cet ajustement, consultez la rubrique [[Product Change] Announcement on closing the new creation entry of ACK Serverless clusters for new users](t2854440.xdita#).
Actuellement, ASM prend en charge deux modes de plan de données :
Mode Sidecar : ASM injecte automatiquement un proxy Envoy dans chaque pod d'application. Le proxy gère tout le trafic entrant et sortant du pod.
Mode Ambient : Un proxy de couche 4 s'exécute sur chaque nœud. Vous pouvez déployer des proxys Envoy au niveau du namespace ou du service pour bénéficier des fonctionnalités de couche 7.
Pour sélectionner le mode de plan de données approprié, consultez la rubrique Choisir le mode Ambient ou le mode Sidecar ?.
Éditions
ASM propose les éditions Enterprise et Ultimate, chacune offrant une prise en charge des protocoles multiples, des extensions dynamiques, une gouvernance des services granulaire, un système de sécurité Zero Trust complet et des performances optimisées à grande échelle. Ces éditions facilitent l'exécution du Service Mesh en production et sont idéales pour l'interopérabilité multilingue, la gouvernance fine et les déploiements Service Mesh à grande échelle.
|
Édition |
Description |
|
|
Commercial Edition |
Enterprise Edition |
Destinée à la production à petite et moyenne échelle. Prend en charge jusqu'à 1 000 pods avec des améliorations de niveau entreprise et des garanties SLA. |
|
Ultimate |
Destinée à la production à grande échelle. Prend en charge jusqu'à 10 000 pods avec des améliorations de niveau entreprise et des garanties SLA. |
|
Pour plus d'informations sur les fonctionnalités de Enterprise Edition et Ultimate Edition, consultez la rubrique Fonctionnalités.
Pour savoir comment modifier les spécifications d'une instance, consultez la rubrique Modifier les spécifications d'une instance ASM.
Pour plus d'informations sur les spécifications des instances, consultez la rubrique Annonce de commercialisation.
Fonctionnalités principales
Le tableau suivant répertorie les fonctionnalités principales d'ASM. Pour plus d'informations, consultez la rubrique Fonctionnalités.
|
Fonctionnalité |
Description |
Références |
|
Gestion du cycle de vie complet des instances de maillage |
Plan de contrôle entièrement géré, compatible avec les spécifications de la communauté Istio. Prend en charge le déploiement, la mise à niveau et la suppression en un clic afin de réduire la charge opérationnelle. |
|
|
Prise en charge des applications sur plusieurs infrastructures |
Prend en charge les applications sur ACK, ACK Serverless, ACS, les clusters edge et les clusters enregistrés ACK One. |
|
|
Passerelles d'entrée et de sortie unifiées |
Points d'entrée et de sortie de trafic unifiés pour les applications du maillage. Permet d'activer ou de désactiver mTLS en un clic pour le chiffrement de bout en bout et le contrôle du trafic. |
|
|
Plusieurs types de gestion du trafic |
Gestion du trafic multiprotocole avec déploiements canaris de bout en bout, disjoncteurs, limitation locale du débit, démarrage progressif et repli du trafic. |
|
|
Compatible avec plusieurs capacités d'observabilité |
Diagnostic du maillage avec traçage, surveillance et journalisation gérés intégrés pour une visibilité de bout en bout. |
|
|
Système de sécurité Zero Trust non intrusif |
Sécurité Zero Trust prête à l'emploi et configurable dynamiquement, avec authentification d'identité, gestion des certificats, application des politiques et analyses visuelles. |
|
|
Extensibilité pour la logique personnalisée |
Une place de marché de plugins avec des plugins d'extension prêts à l'emploi, ainsi que la prise en charge des ressources EnvoyFilter personnalisées. |
|
|
Intégration écosystémique complète |
Intégration avec les outils GitOps courants et les services Serverless et IA tels que Knative et KServe. |
Facturation
ASM se décline en éditions Enterprise et Ultimate, selon les fonctionnalités et les capacités de prise en charge. Il s'agit d'éditions commerciales soumises à différents tarifs de facturation. Pour plus d'informations sur la facturation d'ASM, consultez la rubrique Facturation.
Limites de quota
Avant d'utiliser ASM, tenez compte des limites suivantes :
Vous pouvez créer au maximum 10 instances de type Standard Edition + Lab. Il n'y a aucune limite de quota pour les éditions Enterprise/Ultimate. Pour augmenter le quota, veuillez soumettre un ticket.
Le nombre de pods par instance de maillage varie selon les spécifications de l'instance ASM. Pour plus de détails, consultez la section Quotas.
Avant d'utiliser ASM, vous devez vous assurer d'avoir activé Container Service for Kubernetes (ACK). Pour connaître les limitations liées à l'utilisation des clusters Alibaba Cloud Container Service for Kubernetes, consultez la rubrique Quotas et limites.
Prise en charge des API
ASM prend en charge à la fois l'API Gateway API et l'API Istio.
L'API Gateway deviendra l'API par défaut pour le service mesh à l'avenir. Si vous débutez avec l'API Istio, commencez par l'API Gateway. Si vous utilisez déjà l'API Istio, vous pouvez continuer à l'utiliser.
L'API Gateway et l'API Istio partagent de nombreuses similitudes. Avant de commencer, notez les différences suivantes :
Dans l'API Istio,
Gatewaydéfinit les règles de passerelle sans déployer de Deployment/Service de passerelle. Dans l'API Gateway, la ressourceGatewayconfigure à la fois la passerelle et déploie simultanément le Deployment/Service.L'élément
VirtualServicede l'API Istio configure tous les protocoles dans une seule ressource. L'API Gateway utilise des ressources distinctes par protocole, telles queHTTPRouteetGRPCRoute.L'API Gateway ne couvre pas encore toutes les fonctionnalités d'Istio.