Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Escolha um modo de plano de dados

Última atualização: Jun 28, 2026

O Alibaba Cloud Service Mesh (ASM) oferece dois modos de plano de dados: modo Sidecar e modo Ambient. Ambos disponibilizam o conjunto completo de recursos do Istio para gerenciamento de tráfego, segurança e observabilidade, mas diferem em arquitetura, sobrecarga de recursos e modelo operacional.

Modo Sidecar

No modo Sidecar, um proxy sidecar Envoy é injetado em cada pod e intercepta todo o tráfego de entrada e saída.

O ASM suporta o modo Sidecar desde seu primeiro lançamento. Após diversas iterações e amplo uso em produção, esta é a opção mais madura e estável disponível.

Caminho do tráfego

A figura a seguir ilustra o caminho típico do tráfego no modo Sidecar.

Sidecar mode traffic path

Modo Ambient

A comunidade Istio introduziu o modo Ambient em 2022 para superar as limitações inerentes ao modo Sidecar. Em vez de injetar um proxy em cada pod, o modo Ambient separa o processamento da Camada 4 (L4) e da Camada 7 (L7) em dois componentes independentes:

  • ztunnel -- Proxy L3/L4 baseado em Rust, implantado como DaemonSet. Os pods no mesmo nó compartilham uma única instância do ztunnel. Esse componente gerencia a criptografia mTLS, a verificação de identidade, a autorização L4 e a observabilidade L4 para todo o tráfego que entra e sai desses pods.

  • Waypoint proxy -- Proxy L7 baseado em Envoy, implantado como Deployment e totalmente independente dos pods da aplicação. A atualização ou instalação de um Waypoint proxy não exige alterações nos pods da aplicação.

A partir da versão 1.25 do ASM, o modo Ambient está pronto para produção em cenários de cluster único.

Primeiros passos com o modo Ambient

  1. Adicione um rótulo de habilitação do modo Ambient a um namespace para obter imediatamente mTLS e observabilidade L4, sem injeção de sidecar ou reinicialização de pods.

  2. Para recursos L7, como roteamento baseado em HTTP, autorização L7 ou rastreamento distribuído, implante um Waypoint proxy para serviços específicos, pods ou todo o namespace.

Vários serviços ou pods podem compartilhar o mesmo Waypoint proxy. Todas as solicitações destinadas a esses serviços passam pelo Waypoint antes de chegar à aplicação.

Caminho do tráfego

A figura a seguir mostra o caminho do tráfego no modo Ambient.

Ambient mode traffic path

Comparação de recursos

Recurso

Modo Sidecar

Modo Ambient

Gerenciamento de tráfego

Conjunto completo de recursos do Istio

Conjunto completo de recursos do Istio (requer Waypoint)

Segurança

Conjunto completo de recursos do Istio

Conjunto completo de recursos do Istio: mTLS e segurança L4 por padrão; autorização L7 requer Waypoint

Observabilidade

Conjunto completo de recursos do Istio

Conjunto completo de recursos do Istio: observabilidade L4 por padrão; observabilidade L7 requer Waypoint

Integração

Adicione um rótulo de injeção automática ao namespace e reinicie todos os pods

Adicione um rótulo ao namespace; não é necessário reiniciar os pods

Atualizações

Atualização local e canário; exige reinicialização de todos os pods para injetar a nova versão do sidecar

Atualização local; componentes do plano de dados são atualizados junto com o plano de controle; não é necessário reiniciar os pods

Gerenciamento de ciclo de vida

Desenvolvedores da aplicação gerenciam o proxy

Administradores da plataforma gerenciam o proxy; transparente para os desenvolvedores da aplicação

Utilização de recursos

Cada pod executa um proxy L7, dificultando alta utilização

Waypoint proxies escalam independentemente; um namespace inteiro ou cluster pode compartilhar um único Waypoint

Custo médio de recursos

Alto

Baixo

Latência média (dados da comunidade Istio)

0,63 ms -- 0,88 ms

Sem Waypoint: 0,16 ms -- 0,20 ms; com Waypoint: 0,40 ms -- 0,50 ms

Análise L7

Duas vezes (sidecar cliente + sidecar servidor)

Sem Waypoint: 0; com Waypoint: 1

Suporte a grande escala

Requer ajuste fino do escopo de configuração de cada sidecar para reduzir o volume de configurações

Não requer ajustes; apenas as configurações necessárias são entregues por padrão

Suporte a protocolos server-first

Requer configuração explícita

Suportado por padrão

Suporte a Kubernetes Job

Complexo, pois o sidecar está vinculado ao ciclo de vida do pod

Suporte transparente

Modelo de segurança

Mais robusto: cada workload possui sua própria chave

Robusto: cada ztunnel mantém chaves apenas para workloads em seu nó

Pods comprometidos podem acessar chaves do mesh?

Sim

Não

Nota
  • A separação L4/L7 no modo Ambient permite eliminar totalmente a sobrecarga de processamento L7 quando esses recursos não forem necessários.

  • A combinação dos modos Sidecar e Ambient no mesmo mesh ainda não está pronta para produção. Pods em modos diferentes não conseguem se comunicar entre si.

  • Atualmente, o modo Ambient não suporta gerenciamento de múltiplos clusters.

Recursos L4 e L7 do modo Ambient

O processamento de tráfego L7 tem uma sobrecarga significativamente maior que a L4. Se um serviço precisar apenas de recursos L4, não utilize o Waypoint proxy para esse serviço. Essa abordagem reduz o consumo de recursos e melhora o desempenho.

Dimensão

Recursos L4 (ztunnel)

Recursos L7 (Waypoint)

Segurança

Criptografia mTLS, autorização baseada em ServiceAccount, autorização baseada em IP

Autorização baseada em metadados HTTP (método, caminho), autenticação JWT, autorização baseada em JWT, autorização baseada em OPA

Observabilidade

IP e porta de origem/destino, bytes enviados/recebidos

Tracing Analysis, registro completo de solicitações HTTP (método, caminho, host, código de status)

Roteamento

Balanceamento de carga no nível de conexão TCP, circuit breaking, limitação de taxa, timeout, nova tentativa

Balanceamento de carga no nível de solicitação HTTP, circuit breaking, limitação de taxa, timeout, nova tentativa, injeção de falhas, espelhamento de tráfego

Extensibilidade

N/A

WasmPlugin