O Alibaba Cloud Service Mesh (ASM) oferece gerenciamento de tráfego, segurança, recuperação de falhas e observabilidade baseados em Istio para suas aplicações, sem que você precise instalar ou manter o plano de controle do Istio. Crie uma instância do ASM para começar a gerenciar o tráfego em um ou mais clusters Kubernetes.
Pré-requisitos
Antes de começar, verifique se você possui:
Service Mesh (ASM) ativado
Auto Scaling (ESS) ativado
Resource Access Management (RAM) ativado
As seguintes funções do RAM concedidas:
AliyunServiceMeshDefaultRole,AliyunCSClusterRoleeAliyunCSManagedKubernetesRole. Consulte Conceder permissões a usuários e funções do RAM
Criar uma instância do ASM no console
Faça login no console do ASM.
No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.
Na página Mesh Management, clique em Create Mesh.
-
Configure as definições básicas.
Parâmetro Descrição Mesh Name Nome da instância do ASM. Instance Type Enterprise Edition ou Ultimate Edition. Para comparar os recursos, consulte O que é o ASM?. Region Região onde a instância do ASM será implantada. Istio Version Uma das duas versões principais mais recentes do Istio, como 1,22.\* ou 1,23.\*. Consulte Mecanismo de versão. Para solicitar uma versão anterior, envie um ticket. -
Configure as definições de rede.
Parâmetro Descrição Kubernetes Cluster Ao adicionar um cluster Kubernetes, os campos VPC, VSwitch e Cluster Domain são preenchidos automaticamente. Consulte Criar um cluster gerenciado pelo ACK. VPC VPC da instância do ASM. Para criar uma, consulte Criar e gerenciar uma VPC. VSwitch vSwitch da instância do ASM. Para criar um, consulte Criar e gerenciar um vSwitch. Istio Control Plane Access Instância CLB usada para acessar o plano de controle do Istio. API Server Access Instância CLB usada para acessar o API Server. Selecione Expose the API Server using an EIP para controlar o acesso pela internet: - Expose: Um EIP é criado e anexado à instância CLB interna. A conexão via internet ocorre por meio de um arquivo kubeconfig.
- Do not expose: Nenhum EIP é criado. A conexão é permitida apenas dentro da VPC, usando um arquivo kubeconfig.
Cluster Domain Domínio do cluster para a instância do ASM. Padrão: cluster.local. Todos os clusters Kubernetes adicionados ao mesh devem compartilhar o mesmo domínio de cluster.NotaDomínios de cluster personalizados exigem a versão 1.6.4.5 ou posterior do ASM.
Data Plane Mode Selecione Enable the ambient mesh mode para utilizar a arquitetura ambient mesh. O ambient mesh suporta modos de plano de dados com sidecar e sem sidecar, de forma independente ou combinada. Consulte Modo Ambient. -
(Opcional) Configure as definições de observabilidade, auditoria e recursos. Essas configurações controlam monitoramento, logs e auditoria. Todas são opcionais.
Observabilidade
Opção
Descrição
Enable Tracing Analysis
Integra-se ao Alibaba Cloud Tracing Analysis para restauração de rastreamento distribuído, estatísticas de requisições e análise de topologia. Ative o Tracing Analysis antes de habilitar este recurso. Consulte Usar o Tracing Analysis para rastreamento integrado.
Enable Prometheus Monitoring
Coleta métricas do mesh via Prometheus. Consulte Integrar com o Prometheus Service ou Integrar um sistema Prometheus autogerenciado.
Enable ASM Mesh Topology to improve mesh observability
Exibe uma topologia visual dos serviços e configurações. Requer a versão 1.7.5.25 ou posterior do ASM. Consulte Ativar a topologia do mesh.
Collect access logs to Simple Log Service
Envia logs de acesso do gateway de entrada para o Simple Log Service. Consulte Gerar e coletar logs de acesso de um gateway do ASM e Coletar logs de acesso de clusters do plano de dados.
Enable control plane log collection
Coleta logs do plano de controle, incluindo eventos de envio de configuração do plano de controle do ASM para os sidecars do plano de dados. Suporta alertas baseados em logs. Consulte Ativar coleta de logs do plano de controle (versão antiga) ou Ativar coleta de logs do plano de controle (nova versão).
Auditoria do mesh
Opção
Descrição
Enable mesh audit
Registra e rastreia operações diárias de diferentes usuários para auditoria de segurança. Consulte Usar auditoria de operações KubeAPI.
Configuração de recursos
Opção
Descrição
Enable historical versions for Istio resources
Registra até cinco versões recentes quando o campo
specde um recurso do Istio é alterado. Consulte Reverter um recurso do Istio para uma versão histórica.Enable access to Istio resources from data plane clusters using KubeAPI
Permite criar, recuperar, atualizar e excluir recursos do Istio por meio da API do Kubernetes (KubeAPI) dos clusters do plano de dados. Consulte Acessar recursos do Istio usando a KubeAPI de um cluster do plano de dados.
-
Ative o faturamento (apenas na primeira vez). Se esta for sua primeira instância comercial do ASM:
Na linha Dependency Check, a coluna Status exibirá Not Passed.
Na coluna Description referente a Dependency Check, clique em Activate Now.
Marque a caixa de seleção Service Mesh (Pay-As-You-Go) Terms Of Service e clique em Activate Now.
Retorne à página Create Service Mesh e clique em Recheck para ASM Service Activation Check. A coluna Status agora mostrará Passed.
Leia os Terms Of Service e clique em Create Service Mesh.
A criação da instância leva aproximadamente de 2 a 3 minutos.
Verificar a instância
Após a conclusão da criação, a nova instância aparece na lista de instâncias na página Mesh Management.
Na página Mesh Management, clique em Manage na instância desejada.
Na página Basic Information, verifique os detalhes da instância (região, edição, versão do Istio e VPC).
O ASM cria cinco namespaces por padrão: istio-system, kube-node-lease, kube-public, kube-system e default. O console exibe apenas istio-system e default. Use o kubectl para consultar e gerenciar os namespaces restantes.
Recursos criados durante o provisionamento
O ASM provisiona automaticamente os seguintes recursos com base na sua configuração:
|
Recurso |
Detalhes |
|
Grupo de segurança |
Permite tráfego ICMP de entrada em todas as portas dentro da VPC. O ASM cria um novo grupo de segurança para cada instância. Não é possível usar um grupo de segurança existente nem alterá-lo após a criação. |
|
Regras de roteamento da VPC |
Criadas para o roteamento de rede da VPC. |
|
Endereços IP elásticos (EIPs) |
Atribuídos caso você opte por expor o API Server à internet. |
|
Função do RAM |
Concede permissões totais sobre Cloud Load Balancer (CLB), Cloud Monitor, VPC e Simple Log Service. O ASM utiliza essa função para criar dinamicamente instâncias CLB e regras de roteamento da VPC conforme sua implantação. |
|
Instância CLB interna |
Expõe as portas 6443 e 15011 para comunicação do plano de controle. |
|
Logs do plano de controle |
O ASM garante a estabilidade do mesh coletando logs dos componentes gerenciados do plano de controle. |
Gerenciar a instância
As seguintes operações estão disponíveis na coluna Actions da página Mesh Management:
|
Operação |
Passos |
|
Visualize detalhes da instância |
Clique em Manage. Na página Basic Information, revise a configuração da instância. |
|
Modifique configurações da instância |
Clique em Manage. No canto superior direito da página Basic Information, clique em Feature Settings. No painel Feature Settings Update, modifique as configurações e clique em OK. |
|
Alterar o tipo da instância |
Clique em Change Instance Type. Consulte Alterar o tipo de instância de uma instância do ASM. |
|
Visualize logs |
Clique em Logs. Consulte Análise de logs. |
|
Exclua a instância |
Clique no ícone de mais ( |
Antes de excluir uma instância, observe o seguinte:
A exclusão de uma instância do ASM impede o uso dos recursos do Service Mesh associados a ela.
Excluir a instância CLB usada pelo API Server impede o gerenciamento adicional do mesh e de suas configurações.
Excluir a instância CLB usada pelo Istio Pilot impede o gerenciamento adicional do mesh e de suas configurações.