Le plan de contrôle ASM transmet les configurations aux proxys sidecar et aux passerelles situés dans le plan de données. Des conflits de configuration peuvent empêcher cette transmission, laissant les proxys ou les passerelles sans règles de routage valides. Un proxy n'ayant jamais reçu de configuration ne peut ni traiter ni transférer le trafic. De même, un proxy fonctionnant avec une configuration obsolète risque de tomber en panne après un redémarrage de pod. Activez la collecte des journaux du plan de contrôle et les alertes basées sur les journaux pour détecter et résoudre ces problèmes avant qu'ils n'affectent le trafic de production.
Cette rubrique s'applique aux instances ASM dont la version est antérieure à 1.17.2.35. Si votre instance ASM exécute la version 1.17.2.35 ou ultérieure, consultez la section Activer la collecte des journaux du plan de contrôle et les alertes basées sur les journaux dans une instance ASM de version 1.17.2.35 ou ultérieure.
Prérequis
Une instance ASM dont la version est antérieure à 1.17.2.35. Pour plus d'informations, consultez la page Créer une instance ASM.
Activer la collecte des journaux du plan de contrôle
Connectez-vous à la console ASM. Dans le volet de navigation de gauche, sélectionnez Service Mesh > Mesh Management.
Sur la page Mesh Management, cliquez sur le nom de votre instance ASM. Dans le volet de navigation de gauche, choisissez ASM Instance > Base Information.
-
Dans la section Config Info, cliquez sur Enable à côté de l'option Control-plane log collection.
Première activation : la boîte de dialogue Enable Control-plane log collection s'affiche. Créez un projet ou sélectionnez-en un existant. Lors de la création d'un projet, utilisez soit le nom par défaut, soit un nom personnalisé, puis cliquez sur Submit.

Réactivation (précédemment activée puis désactivée) : un message Note apparaît. Cliquez sur OK. Le projet utilisé précédemment est automatiquement sélectionné.
ImportantLe Logstore du plan de contrôle conserve les journaux pendant 30 jours et supprime automatiquement les journaux plus anciens.
Une fois la collecte des journaux activée, cliquez sur View log à côté de l'option Control-plane log collection dans la section Base Information pour consulter les journaux détaillés du plan de contrôle.
Activer les alertes basées sur les journaux
Activez la collecte des journaux du plan de contrôle avant de configurer les alertes basées sur les journaux.
Lorsque le plan de données rejette une requête xDS provenant du plan de contrôle, une alerte est déclenchée. Cela signifie que le proxy sidecar ou la passerelle concerné n'a pas reçu la dernière configuration. L'impact dépend de l'état du proxy :
Dispose de configurations précédentes : le proxy ou la passerelle continue de fonctionner avec la dernière configuration reçue avec succès.
Ne dispose d'aucune configuration : le proxy ou la passerelle n'a aucun écouteur configuré et ne peut ni traiter ni transférer les requêtes selon les règles de routage.
Pour activer les alertes :
Connectez-vous à la console ASM. Dans le volet de navigation de gauche, sélectionnez Service Mesh > Mesh Management.
Sur la page Mesh Management, cliquez sur le nom de votre instance ASM. Dans le volet de navigation de gauche, choisissez ASM Instance > Base Information.
Dans la section Config Info, cliquez sur Alert Setting à côté de l'option Control-plane log collection.
Dans la boîte de dialogue Control-Plane Alert Setting, repérez la politique d'alerte à activer. Sélectionnez l'option ASM Built-in Action Strategy (recommended) ou une politique d'action personnalisée, puis cliquez sur Enable Alert. Une politique d'action définit l'action à exécuter lorsqu'une alerte est déclenchée. Pour créer ou modifier des politiques d'action, consultez la section Create an action policy dans Simple Log Service.
Dans le message Note, cliquez sur OK.
Configurer les contacts d'alerte
Ajoutez des membres au groupe d'utilisateurs d'alerte intégré afin qu'ils reçoivent les notifications d'alerte.
Connectez-vous à la console Simple Log Service.
Dans la section Projects, cliquez sur le nom de votre projet. Dans le volet de navigation de gauche, cliquez sur Alerts.
Sur la page Alert Center, choisissez Notification Objects > User Group Management.
Sous l'onglet User Group Management, repérez le groupe sls.app.asm.builtin et cliquez sur Edit dans la colonne Actions.
-
Dans la boîte de dialogue Edit User Group, sélectionnez les membres à ajouter, cliquez sur l'icône
pour les ajouter au groupe, puis cliquez sur OK.
Vérifier les notifications d'alerte
Pour confirmer que les alertes sont correctement délivrées, appliquez une configuration de passerelle intentionnellement invalide qui référence un identifiant TLS inexistant. Cela déclenche un échec de transmission de la configuration et génère une alerte.
Cet exemple couvre un type d'alerte spécifique. Pour les autres messages d'erreur et leurs solutions, consultez la section Résoudre les problèmes liés aux échecs de transmission de configuration dans cette rubrique.
Connectez-vous à la console ASM. Dans le volet de navigation de gauche, sélectionnez Service Mesh > Mesh Management.
Sur la page Mesh Management, cliquez sur le nom de votre instance ASM. Dans le volet de navigation de gauche, choisissez ASM Gateways > Gateway. Cliquez sur Create from YAML.
-
Sur la page Create, sélectionnez un namespace et un modèle, collez le code YAML suivant, puis cliquez sur Create. La passerelle Istio ci-dessous utilise le namespace
defaultet référence un identifiant TLS inexistant (not-existing-credential), ce qui provoque un échec de transmission de la configuration :apiVersion: networking.istio.io/v1beta1 kind: Gateway metadata: name: gateway-test namespace: default spec: selector: istio: ingressgateway servers: - hosts: - '*console.aliyun.com' port: name: https number: 443 protocol: HTTPS tls: credentialName: not-existing-credential mode: SIMPLE -
Vérifiez que l'alerte a été déclenchée :
Sur la page des détails de l'instance ASM, choisissez ASM Instance > Base Information dans le volet de navigation de gauche.
Dans la section Config Info, cliquez sur View log à côté de l'option Control-plane log collection.
-
Dans la console Simple Log Service, recherchez
'ACK ERROR'pour localiser l'entrée de journal d'alerte.Si vous avez configuré des notifications par e-mail, vérifiez également votre boîte de réception pour l'e-mail d'alerte.
Gérer les alertes
Alertes liées aux risques potentiels de configuration
ASM détecte les configurations susceptibles de produire des résultats inattendus. Examinez ces alertes sur la page Mesh Diagnosis et suivez les instructions pour corriger les configurations.
Alertes liées aux configurations incorrectes
ASM identifie les configurations susceptibles de provoquer des comportements inattendus. Examinez ces alertes sur la page Mesh Diagnosis et corrigez les configurations dès que possible.
Résoudre les problèmes liés aux échecs de transmission de configuration
Le tableau suivant répertorie les erreurs courantes lors des échecs de transmission de configuration du plan de contrôle vers le plan de données.
|
Message d'erreur |
Cause |
Solution |
|
|
Le cluster du plan de données ne prend pas en charge le type de certificat configuré. |
Configurez un certificat ECDSA P-256. Pour plus de détails, consultez la section Utiliser une passerelle d'entrée pour activer HTTPS. |
|
|
Le chemin d'accès au certificat est invalide ou le certificat n'existe pas. |
Vérifiez que le chemin de montage du certificat correspond au chemin spécifié dans la configuration de la passerelle. Pour plus de détails, consultez la section Utiliser une passerelle d'entrée pour activer HTTPS. |
|
|
Des ports d'écoute en double sont configurés pour la passerelle. |
Supprimez les entrées de port en double de la configuration de la passerelle. |
|
|
La référence EnvoyFilter pour le correctif de l'écouteur 15021 n'existe pas dans les proxys sidecar ou les services de passerelle d'entrée. |
Supprimez la référence EnvoyFilter invalide. |
|
|
Le protocole xDS v2 est obsolète. Cela se produit généralement lorsque les versions des proxys sidecar sur le plan de données ne correspondent pas à la version du plan de contrôle. |
Mettez à jour les proxys sidecar en supprimant les pods existants. La dernière version du proxy est automatiquement injectée dans les pods recréés. |
Si votre erreur ne figure pas dans la liste, submit a ticket pour obtenir de l'aide.
Modifier le projet de journaux du plan de contrôle
Connectez-vous à la console ASM. Dans le volet de navigation de gauche, sélectionnez Service Mesh > Mesh Management.
Sur la page Mesh Management, cliquez sur le nom de votre instance ASM. Dans le volet de navigation de gauche, choisissez ASM Instance > Base Information.
Dans la section Config Info de la page Base Information, cliquez sur Change Log Project à côté de l'option Control-plane log collection. Dans la boîte de dialogue Change Log Project, modifiez les paramètres et cliquez sur Submit.