L'injection de proxys sidecar dans les conteneurs d'application d'un cluster améliore la sécurité réseau, la fiabilité et l'observabilité des appels de service. Vous pouvez configurer de manière flexible les paramètres du proxy sidecar, tels que les ressources, les cycles de vie, les politiques d'interception du trafic et les capacités d'observabilité, en fonction de vos besoins métier. Cette rubrique explique comment configurer les proxys sidecar et décrit les paramètres associés.
Prérequis
Niveaux de configuration du proxy sidecar
Les différents niveaux de configuration du proxy sidecar correspondent à des étendues d'application et des priorités distinctes. Par ordre de priorité croissante, les niveaux de configuration sont : global, namespace, workload et Pod scope.
Vous pouvez configurer le même proxy sidecar à différents niveaux selon vos besoins métier. ASM détermine les paramètres qui s'appliquent finalement lors de l'injection d'un proxy sidecar en se basant sur la priorité de chaque niveau de configuration. Par exemple, si vous configurez le même proxy sidecar au niveau du namespace et au niveau global, et que la configuration au niveau du namespace s'applique au namespace par défaut, le proxy sidecar injecté lors du déploiement d'une nouvelle charge de travail dans ce namespace utilisera les paramètres définis au niveau du namespace, car ce niveau a une priorité plus élevée que le niveau global.
|
Niveau de configuration du proxy sidecar |
Description |
|
Global |
La configuration du proxy sidecar s'applique globalement. Elle est utilisée pour tous les Pods lors de l'injection des proxys sidecar. |
|
Namespace |
La configuration du proxy sidecar s'applique à un namespace spécifique. Elle n'est utilisée que pour les Pods de ce namespace lors de l'injection des proxys sidecar. Pour configurer un proxy sidecar à ce niveau, vous devez sélectionner un namespace. |
|
Workload |
La configuration du proxy sidecar s'applique à des charges de travail spécifiques. Elle n'est utilisée que pour les charges de travail sélectionnées par le sélecteur d'étiquettes spécifié lors de l'injection des proxys sidecar. Pour configurer un proxy sidecar à ce niveau, vous devez spécifier un sélecteur d'étiquettes de charge de travail afin de déterminer les charges de travail concernées. |
|
Pod scope |
Les configurations de proxy sidecar à ce niveau ne peuvent pas être configurées dans la console ASM. Vous pouvez les configurer en ajoutant des annotations aux Pods. Pour plus d'informations, consultez Configurer le proxy Sidecar à l'aide d'annotations. |
Procédure
Les sections suivantes décrivent comment configurer les proxys sidecar à différents niveaux. Pour qu'une nouvelle configuration de proxy sidecar prenne effet sur une charge de travail, vous devez redéployer les Pods. Pour plus d'informations, consultez la section Redéployer la charge de travail.
Niveau global
Connectez-vous à la console ASM. Dans le volet de navigation de gauche, choisissez .
Sur la page Mesh Management, cliquez sur le nom de l'instance ASM. Dans le volet de navigation de gauche, choisissez .
-
Sur la page Configure the agent parameters of the injected Sidecar, cliquez sur l'onglet global, configurez les paramètres du sidecar selon vos besoins, puis cliquez sur Update Settings.
Pour plus d'informations sur les paramètres du proxy sidecar, consultez la section Paramètres du proxy sidecar.
-
Vérifiez si la configuration du proxy sidecar a pris effet.
Dans le volet de navigation de gauche, choisissez .
-
Dans la section Basic Information, vérifiez le Status du maillage.
Si le Status est Running, la configuration du proxy sidecar au niveau global a pris effet.
Niveau namespace
Connectez-vous à la console ASM. Dans le volet de navigation de gauche, choisissez .
Sur la page Mesh Management, cliquez sur le nom de l'instance ASM. Dans le volet de navigation de gauche, choisissez .
-
Sur la page Configure the agent parameters of the injected Sidecar, cliquez sur l'onglet Namespace, sélectionnez le Namespace dans lequel la configuration doit s'appliquer, cliquez sur la configuration sidecar cible, sélectionnez et configurez les paramètres requis, puis cliquez sur Update Settings.
Étant donné que le niveau namespace n'est pas le niveau de configuration du proxy sidecar le plus bas, aucun paramètre du proxy sidecar n'a de valeur par défaut. Par défaut, les paramètres utilisent la configuration de niveau global. Après avoir cliqué sur Update Settings, la configuration du proxy sidecar au niveau du namespace prend effet immédiatement. Pour plus d'informations sur les paramètres du proxy sidecar, consultez la section Paramètres du proxy sidecar.
Niveau workload
Dans le même namespace, vous pouvez créer plusieurs configurations de proxy sidecar au niveau de la charge de travail qui s'appliquent à différentes charges de travail.
Connectez-vous à la console ASM. Dans le volet de navigation de gauche, choisissez .
Sur la page Mesh Management, cliquez sur le nom de l'instance ASM. Dans le volet de navigation de gauche, choisissez .
Sur la page Configure the agent parameters of the injected Sidecar, cliquez sur l'onglet workload, puis cliquez sur Create.
-
Sur l'onglet workload, sélectionnez le Namespace dans lequel la configuration doit s'appliquer, spécifiez le Name de la configuration du proxy sidecar au niveau de la charge de travail, créez un sélecteur d'étiquettes correspondant aux étiquettes de la charge de travail dans Match Label, cliquez sur la configuration sidecar cible, sélectionnez et configurez les paramètres requis, puis cliquez sur Create.
Étant donné que le niveau workload n'est pas le niveau de configuration du proxy sidecar le plus bas, aucun paramètre du proxy sidecar n'a de valeur par défaut. Par défaut, les paramètres utilisent la configuration de niveau global. Après avoir cliqué sur Create, la configuration du proxy sidecar au niveau de la charge de travail est créée immédiatement. Pour plus d'informations sur les paramètres du proxy sidecar, consultez la section Paramètres du proxy sidecar.
Une fois la configuration créée, vous pouvez également la mettre à jour ou la supprimer.
Mettre à jour une configuration de proxy sidecar au niveau du workload : dans l'onglet workload, repérez la configuration de proxy sidecar cible et cliquez sur Update dans la colonne Actions. Modifiez le paramètre Match Label ainsi que la configuration du proxy sidecar selon vos besoins, puis cliquez sur Update.
Supprimer une configuration de proxy sidecar au niveau du workload : dans l'onglet workload, repérez la configuration de proxy sidecar cible et cliquez sur Delete dans la colonne Actions. Ensuite, dans la boîte de dialogue Confirm, cliquez sur OK.
Pod scope level
Pour appliquer une configuration de proxy sidecar au niveau du Pod, vous devez configurer des annotations spécifiques pour le Pod. Pour plus d'informations, reportez-vous à la rubrique Configurer un proxy sidecar à l'aide d'annotations.
(Facultatif) Redéployer le workload
La configuration d'un Pod déjà déployé ne peut pas être modifiée ; par conséquent, votre configuration de proxy sidecar ne prend pas effet immédiatement. Après avoir configuré un proxy sidecar, vous devez donc redéployer les Pods. Une fois le redéploiement effectué, les proxies sidecar injectés dans les Pods utiliseront la nouvelle configuration.
Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.
Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur .
-
Sur la page Deployments, effectuez l'une des opérations suivantes pour redéployer les workloads.
Scénario
Action
Un seul workload
Dans la colonne Actions, choisissez pour le workload cible. Ensuite, dans la boîte de dialogue Redeploy , cliquez sur OK.
Plusieurs workloads
Dans la colonne Name, sélectionnez plusieurs workloads cibles et cliquez sur Batch Redeploy en bas de la page. Ensuite, dans la boîte de dialogue Confirm, cliquez sur OK.
Versions minimales requises pour les paramètres du proxy sidecar
Les fonctionnalités prises en charge varient selon les versions d'ASM. En général, les proxies sidecar des versions ASM plus récentes offrent davantage de fonctionnalités et de paramètres que les versions antérieures. Si vous ne trouvez pas un paramètre de proxy sidecar, consultez le tableau suivant pour vérifier si une mise à niveau de la version ASM est nécessaire. Pour plus d'informations sur la mise à niveau d'une instance ASM, reportez-vous à la rubrique Mettre à niveau une instance ASM.
Dans la colonne Parameter du tableau ci-dessous, vous pouvez cliquer sur un lien pour afficher la description et un exemple de configuration du paramètre.
Si votre instance ASM exécute la version 1.22 ou ultérieure et que votre cluster de plan de données exécute la version 1.30 ou ultérieure, le proxy sidecar est déployé en tant que conteneur sidecar natif. Dans ce cas, le cluster Kubernetes gère directement le cycle de vie du conteneur de proxy sidecar et remplace tous les paramètres de proxy sidecar liés à la gestion du cycle de vie.
|
Type |
Paramètre |
Niveau global |
Niveau namespace |
Niveau workload |
|
Paramètres de ressources |
Toutes les versions |
1.10.5.34 |
1.13.4.20 |
|
|
1.24.6.83 |
||||
|
Paramètres de ressources pour le conteneur d'initialisation istio-init |
1.9.7.93 |
1.10.5.34 |
1.13.4.20 |
|
|
1.16.3.47 |
1.16.3.47 |
1.16.3.47 |
||
|
1.15.3.104 |
1.12.4.19 |
1.13.4.20 |
||
|
Activer ou désactiver le proxy sidecar par port ou adresse |
Toutes les versions |
1.10.5.34 |
1.13.4.20 |
|
|
Plages d'adresses exclues de l'interception du trafic sortant |
Toutes les versions |
1.10.5.34 |
1.13.4.20 |
|
|
1.15.3.104 |
1.10.5.34 |
1.13.4.20 |
||
|
1.15.3.104 |
1.10.5.34 |
1.13.4.20 |
||
|
Ports qui contournent le proxy sidecar pour le trafic entrant |
Toutes les versions |
1.10.5.34 |
1.13.4.20 |
|
|
Ports qui contournent le proxy sidecar pour le trafic sortant |
Toutes les versions |
1.10.5.34 |
1.13.4.20 |
|
|
Fonctionnalité de proxy DNS |
1.8.3.17 |
1.10.5.34 |
1.13.4.20 |
|
|
Gestion des variables d'environnement du proxy sidecar |
Arrêt gracieux des proxies sidecar (EXIT_ON_ZERO_ACTIVE_CONNECTIONS) |
1.15.3.104 |
1.15.3.104 |
1.15.3.104 |
|
Gestion du cycle de vie |
Démarrage gracieux des proxies sidecar (HoldApplicationUntilProxyStarts) |
1.15.3.104 |
1.12.4.58 |
1.13.4.20 |
|
1.9.7.93 |
1.10.5.34 |
1.13.4.20 |
||
|
1.9.7.93 |
1.10.5.34 |
1.13.4.20 |
||
|
Politique d'accès pour les services externes |
Politique d'accès pour les services externes : OutboundTrafficPolicy |
Toutes les versions |
1.10.5.34 |
1.13.4.20 |
|
Politique d'interception du trafic entrant du sidecar |
1.15.3.25 |
1.15.3.25 |
1.15.3.25 |
|
|
Surveillance et statistiques |
1.15.3.104 |
1.12.4.58 |
1.13.4.20 |
|
|
1.15.3.104 |
1.12.4.58 |
1.13.4.20 |
||
|
Paramètres d'exécution Envoy |
1.21.6.95 |
1.21.6.95 |
1.21.6.95 |
|
Paramètres du proxy sidecar
Vous pouvez configurer l'utilisation des ressources, les politiques d'interception du trafic, le proxy DNS et le cycle de vie des proxies sidecar. Les sections suivantes décrivent les paramètres du proxy sidecar et fournissent des exemples de configuration.