Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Criar um egress gateway

Última atualização: Jun 28, 2026

Um egress gateway fornece um ponto de saída centralizado para o tráfego do seu cluster Kubernetes. Quando os serviços da malha precisam acessar endpoints externos — seja na Internet ou em outras redes internas — o egress gateway permite rotear todo o tráfego de saída por nós dedicados. Isso viabiliza a aplicação centralizada de segurança, o isolamento de rede e a observabilidade do tráfego nas chamadas externas.

Casos de uso

  • Aplicação centralizada de segurança: Roteie todo o tráfego de saída por nós de gateway dedicados para aplicar políticas de autorização e auditar o acesso externo a partir de um único ponto.

  • Isolamento de rede: Use o egress gateway como ponto de saída centralizado para que os serviços da malha alcancem redes externas de forma controlada.

  • Observabilidade de tráfego: Centralize o tráfego de saída em um único ponto para coletar métricas, logs e rastreamentos de todas as chamadas externas.

Limitações

  • O Horizontal Pod Autoscaler (HPA) para egress gateways exige o ASM Enterprise Edition ou Ultimate Edition.

  • Com o mutual TLS (mTLS) ativado, pods sem sidecar proxies não conseguem rotear tráfego pelo egress gateway.

Pré-requisitos

Antes de começar, verifique se você tem:

Criar um egress gateway no console do ASM

  1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

  2. Na página Mesh Management, clique em Mesh Management. No painel de navegação à esquerda, escolha ASM Gateways > Egress Gateway.

  3. Na página Egress Gateway, clique em Create.

  4. Configure os parâmetros básicos descritos na tabela a seguir.

    Nota

    Para definir o egress gateway via YAML, clique em Create from YAML na página Egress Gateway. Para descrições dos campos, consulte Campos CRD para um gateway do ASM.

    Parâmetro

    Descrição

    Name

    Nome do egress gateway.

    Cluster

    Cluster onde implantar o egress gateway.

    Port Mapping

    Portas a expor. Defina Protocol e Service Port para cada entrada. Duas portas comuns aparecem por padrão. Mantenha, remova ou adicione portas conforme necessário.

    Resources Limits

    Limites de CPU e memória para o pod do egress gateway.

    Gateway instances

    Número de réplicas de pod para o egress gateway.

  5. (Opcional) Clique em Advanced Options e configure os parâmetros descritos na tabela a seguir.

    Importante

    Com o mutual TLS ativado, pods sem sidecar proxies não podem acessar serviços externos pelo egress gateway.

    Parâmetro

    Descrição

    HPA

    Ative o Horizontal Pod Autoscaler (HPA) para dimensionar réplicas de pod automaticamente com base no uso de recursos. Configure os seguintes subparâmetros: Monitoring items e Threshold — as réplicas aumentam quando a métrica ultrapassa o limiar e diminuem quando ficam abaixo dele. Se você definir limiares tanto para utilização de CPU quanto para uso de memória, qualquer métrica que exceder seu respectivo limiar acionará o dimensionamento. Maximum replicas — limite superior de réplicas de pod. Minimum number of replicas — limite inferior de réplicas de pod. Requer ASM Enterprise Edition ou Ultimate Edition.

    Rolling Upgrade

    Habilite atualizações contínuas para o egress gateway. Configure os seguintes subparâmetros: Maximum number of unavailable instances — número máximo de pods que podem ficar indisponíveis durante uma atualização, garantindo a continuidade do serviço. Exceeding the desired number of instances — quantidade máxima de pods extras permitidos durante uma atualização. Por exemplo, 25% significa que a contagem de pods não pode exceder 125% do número desejado de réplicas.

    Deploy ASM Gateway replicas as widely as possible

    Defina podAntiAffinity para agendar os pods do gateway preferencialmente em nós diferentes e melhorar a disponibilidade.

    Custom Deployment Policy

    Configure os campos nodeSelector, tolerations e affinity para o egress gateway. Para descrições dos campos, consulte Campos CRD para um gateway do ASM.

    Support two-way TLS authentication

    Ative o mutual TLS (mTLS) entre os sidecar proxies e o egress gateway. O mTLS permite impor políticas de autorização no tráfego de saída com base em identidades de serviço verificadas.

  6. Clique em Create. Quando o status do gateway mudar para Running, o egress gateway estará pronto. O campo Service address exibe o endereço IP do egress gateway.

Gerenciar um egress gateway

Após criar um egress gateway, gerencie-o pelo console do ASM.

Visualizar ou editar um egress gateway

  1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

  2. Na página Mesh Management, clique em no nome da instância do ASM. No painel de navegação à esquerda, escolha ASM Gateways > Egress Gateway.

  3. Na página Egress Gateway, use um dos métodos a seguir:

    • Interface do console: Clique em View Details ao lado do egress gateway. Na página Gateway Details, clique em no ícone de edição ao lado do parâmetro a modificar, atualize o valor e clique em Submit.

    • YAML: Clique em YAML ao lado do egress gateway. Na caixa de diálogo Edit, modifique a configuração YAML e clique em OK.

Excluir um egress gateway

Importante

Ao excluir um egress gateway, os serviços internos da instância do ASM não poderão mais acessar serviços externos por meio dele. Tenha cuidado ao executar esta operação.

  1. Na página Egress Gateway, localize o egress gateway e clique em Delete.

  2. Na caixa de diálogo de confirmação, clique em OK.

Visualizar um egress gateway no console do ACK

Os detalhes do egress gateway também estão disponíveis no console do ACK.

Visualizar informações do serviço

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique em no nome do cluster. No painel de navegação à esquerda, escolha Network > Services.

  3. Na página Services, selecione istio-system na lista suspensa Namespace.

  4. Localize o serviço do egress gateway. Clique em no nome do serviço para visualizar informações detalhadas.

Visualizar informações do pod

  1. No painel de navegação à esquerda, escolha Workloads > Pods.

  2. Na página Pods, selecione istio-system na lista suspensa Namespace.

  3. Clique em no pod do egress gateway para visualizar seus detalhes.

Próximos passos

Referências