O Alibaba Cloud Service Mesh (ASM) oferece uma plataforma de Service Mesh totalmente gerenciada e baseada em Kubernetes. É compatível com o Service Mesh open source Istio. O ASM simplifica a governança de serviços, incluindo roteamento e divisão de tráfego entre serviços, autenticação mútua para comunicação entre serviços e observabilidade da malha. Isso reduz significativamente a carga de trabalho de desenvolvimento e operações.
Introdução ao produto
O ASM fornece as seguintes capacidades principais:
Protege a comunicação entre serviços com TLS mútuo, autorização baseada em identidade e autenticação.
Balanceia automaticamente o tráfego HTTP/HTTPS, gRPC, WebSocket e TCP.
Oferece controle granular de tráfego por meio de regras de roteamento, tentativas, failover e injeção de falhas.
Aplica políticas extensíveis, como controle de acesso e limitação de taxa.
Garante observabilidade completa de todo o tráfego no cluster, incluindo entrada e saída, com métricas integradas, coleta de logs e rastreamento.
Arquitetura de serviço
O ASM é composto por duas partes: o plano de controle e o plano de dados.
O plano de controle lê as configurações do usuário e instrui o plano de dados sobre como processar o tráfego. Como o ASM gerencia totalmente o plano de controle, ele é mais estável e eficiente do que malhas de serviço construídas internamente.
O plano de dados consiste em proxies de rede implantados no seu cluster que interceptam e processam o tráfego conforme a configuração do plano de controle.
Formas e modos do plano de dados
O ASM suporta múltiplas formas de plano de dados, incluindo clusters gerenciados ACK, Container Compute Service (ACS), clusters ACK Serverless, clusters ACK Edge e clusters registrados ACK One, permitindo o gerenciamento de tráfego em infraestruturas heterogêneas.
A partir de 17 de fevereiro de 2025, o Alibaba Cloud Container Service for Kubernetes Serverless desativará a opção de criação de clusters para novos usuários que ainda não possuem clusters criados. Para mais informações sobre este ajuste, consulte [[Alteração de Produto] Aviso sobre o fechamento da nova entrada de criação de clusters ACK Serverless para novos usuários](t2854440.xdita#).
Atualmente, o ASM suporta dois modos de plano de dados:
Modo Sidecar: O ASM injeta automaticamente um proxy Envoy em cada pod de aplicação. O proxy gerencia todo o tráfego de entrada e saída do pod.
Modo Ambient: Um proxy de Camada 4 executa em cada nó. Implante proxies Envoy no nível de namespace ou serviço para obter funcionalidade de Camada 7.
Para selecione o modo de plano de dados adequado, consulte Escolha modo Ambient ou modo Sidecar?.
Edições
O ASM oferece Edição Enterprise e Edição Ultimate, ambas com suporte a multiprotocolos, extensões dinâmicas, governança de serviços refinada, um sistema abrangente de segurança zero trust e desempenho melhorado em escala. Essas edições reduzem a barreira para executar o Service Mesh em produção e são ideais para interoperabilidade entre linguagens, governança granular e implantações de Service Mesh em grande escala.
|
Edição |
Descrição |
|
|
Edição Comercial |
Edição Enterprise |
Indicada para produção de pequena a média escala. Suporta até 1.000 pods com melhorias de nível empresarial e garantias de SLA. |
|
Ultimate |
Projetada para produção em grande escala. Suporta até 10.000 pods com melhorias de nível empresarial e garantias de SLA. |
|
Para obter mais informações sobre os recursos da Edição Enterprise e Edição Ultimate, consulte Recursos.
Para saber como alterar as especificações de uma instância, consulte Alterar as especificações de uma instância do ASM.
Para mais detalhes sobre as especificações das instâncias, consulte Anúncio de comercialização.
Recursos principais
A tabela a seguir lista os recursos principais do ASM. Para mais informações, consulte Recursos.
|
Recurso |
Descrição |
Referências |
|
Gerenciamento completo do ciclo de vida de instâncias de malha |
Plano de controle totalmente gerenciado e compatível com as especificações da comunidade Istio. Permite implantação, atualização e exclusão com um clique em para reduzir a sobrecarga operacional. |
|
|
Suporte a múltiplas aplicações de infraestrutura |
Compatível com aplicações em ACK, ACK Serverless, ACS, clusters de borda e clusters registrados ACK One. |
|
|
Gateways unificados de entrada e saída |
Pontos unificados de entrada e saída de tráfego para aplicações da malha. Permite ativar ou desativar mTLS com um clique em para criptografia ponta a ponta e controle de tráfego. |
|
|
Diversos tipos de gerenciamento de tráfego |
Gerenciamento de tráfego multiprotocolo com lançamentos canário ponta a ponta, circuit breaking, limitação de taxa local, aquecimento de início lento e fallback de tráfego. |
|
|
Compatibilidade com múltiplas capacidades de observabilidade |
Diagnóstico de malha com rastreamento, monitoramento e registro de logs gerenciados e integrados para visibilidade ponta a ponta. |
|
|
Sistema de segurança zero trust não intrusivo |
Segurança zero trust pronta para uso e configurável dinamicamente, com autenticação de identidade, gerenciamento de certificados, aplicação de políticas e análises visuais. |
|
|
Extensibilidade para lógica personalizada |
Marketplace de plugins com extensões prontas para uso, além de suporte a recursos personalizados EnvoyFilter. |
|
|
Integração abrangente ao ecossistema |
Integração com ferramentas comuns de GitOps e serviços Serverless e IA, como Knative e KServe. |
Faturamento
O ASM divide-se em Edição Enterprise e Edição Ultimate com base em diferentes recursos e capacidades de suporte. Ambas são edições comerciais com padrões de faturamento distintos. Para mais informações sobre o faturamento do ASM, consulte Faturamento.
Limites de cota
Antes de usar o ASM, observe os seguintes limites:
É possível crie no máximo 10 instâncias da Edição Standard + Lab. Não há limite de cota para a Edição Enterprise/Ultimate. Para aumentar a cota, envie um ticket.
A quantidade de pods para cada instância de malha varia conforme as especificações da instância do ASM. Para detalhes, consulte Cotas.
Antes de utilizar o ASM, certifique-se de ter ativado o Container Service for Kubernetes (ACK). Para informações sobre limitações ao usar clusters do Alibaba Cloud Container Service for Kubernetes, consulte Cotas e limites.
Suporte a API
O ASM suporta tanto a Gateway API quanto a Istio API.
A Gateway API será a API padrão para service mesh no futuro. Se você está começando agora com Istio API, comece pela Gateway API. Caso já utilize a Istio API, pode continuar usando-a normalmente.
A Gateway API e a Istio API compartilham muitas semelhanças. Antes de começar, observe as seguintes diferenças:
Na Istio API, o recurso
Gatewaydefine regras de gateway sem implantar o Deployment/Service do gateway. Na Gateway API, o recursoGatewayconfigura o gateway e implanta sincronamente o Deployment/Service.O recurso
VirtualServiceda Istio API configura todos os protocolos em um único recurso. A Gateway API utiliza recursos separados por protocolo, comoHTTPRouteeGRPCRoute.A Gateway API ainda não cobre totalmente todos os recursos do Istio.