O Mesh Topology no modo gerenciado permite monitorar a topologia de tráfego de múltiplos clusters. Nesse modo, uma instância de serviço do Mesh Topology é implantada como uma instância de contêiner elástico, o que aumenta a confiabilidade e facilita o uso do serviço. Basta implantar um único serviço Mesh Topology para toda a instância do Service Mesh (ASM), reduzindo significativamente a carga de configuração.
Pré-requisitos
Um cluster Kubernetes criado. Para mais informações, consulte Criar um cluster gerenciado do ACK.
O cluster Kubernetes adicionado a uma instância do ASM versão 1.18.2.112 ou posterior. Para mais informações, consulte Adicionar um cluster a uma instância do ASM.
Uma instância auto-gerenciada do Prometheus criada ou o Managed Service for Prometheus integrado para monitorar instâncias do ASM. Para mais informações, consulte Integrar um Prometheus auto-gerenciado para monitoramento de malha ou Integrar o Managed Service for Prometheus para monitoramento de service mesh.
Descrição do recurso
Como ferramenta de observabilidade do ASM, o Mesh Topology oferece uma interface visual para consultar serviços e configurações relacionadas, facilitando a avaliação rápida da integridade dos serviços. Ele proporciona uma visualização avançada do tráfego do ASM ao combinar dados de tráfego em tempo real com informações de configuração. Isso gera insights imediatos sobre o comportamento da malha e ajuda a identificar problemas com agilidade.
Instâncias do ASM a partir da versão 1.18.2.112 suportam o Mesh Topology no modo gerenciado. Em versões anteriores, o Mesh Topology só podia ser implantado nos clusters Kubernetes do plano de dados. O modo gerenciado traz vantagens superiores em termos de observação unificada entre múltiplos clusters, simplicidade de configuração e confiabilidade do serviço.
A implantação do Mesh Topology pode ocorrer de duas formas, que diferem quanto à complexidade de configuração e à confiabilidade do serviço:
Modo dentro do cluster Kubernetes
Neste modo, é necessário implantar uma instância do serviço Mesh Topology em cada cluster do plano de dados de uma instância do ASM. Essa abordagem apresenta as seguintes características:
Cada cluster do plano de dados recebe sua própria instância do serviço Mesh Topology. Cada instância se conecta ao Prometheus do cluster local para observar a topologia de tráfego dos serviços ali executados.
Configure individualmente a instância do Mesh Topology em cada cluster do plano de dados. Quando há vários clusters, torna-se necessário configurar múltiplos endereços IP, o que torna o processo complexo.
A disponibilidade da instância do Mesh Topology depende diretamente do cluster do plano de dados onde reside. A falta de recursos nesse cluster pode indisponibilizar o serviço.
Modo gerenciado
Instâncias do ASM a partir da versão 1.18.2.112 suportam o Mesh Topology no modo gerenciado. Nessa modalidade, a instância do serviço Mesh Topology é implantada como uma instância de contêiner elástico, garantindo maior confiabilidade e facilidade de uso. As principais características incluem:
Implantação de apenas uma instância do serviço Mesh Topology por instância do ASM, responsável por observar uniformemente a topologia de tráfego de múltiplos clusters.
Eliminação da necessidade de configurar o serviço separadamente para cada cluster, o que reduz o esforço de configuração.
Execução das cargas de trabalho do Mesh Topology como ECIs, assegurando maior confiabilidade ao serviço.
Etapa 1: Ativar o Mesh Topology no modo gerenciado
Selecione o modo gerenciado apenas durante a ativação do Mesh Topology. Caso o serviço Mesh Topology já esteja ativo, desative-o e ative-o novamente.
Faça login no console do ASM. No painel de navegação à esquerda, escolha .
Na página Mesh Management, clique em nome da instância do ASM. No painel de navegação à esquerda, escolha .
Na página Mesh Topology, clique em Managed Mode e, em seguida, clique em To enable.
-
Na caixa de diálogo Enable Mesh Topology in Managed Mode, configure os parâmetros relevantes e clique em OK.
Parâmetro
Descrição
Clusters to observe
Selecione os clusters do plano de dados que o serviço Mesh Topology deve observar. É possível selecionar vários clusters. No modo gerenciado, uma instância do ASM possui apenas uma instância do serviço Mesh Topology.
ImportanteApós configurar os clusters do plano de dados a serem observados pelo Mesh Topology, as cargas de trabalho da instância do serviço terão permissões somente leitura sobre os recursos Service, Pod, Namespace, Deployment, Replicaset, Endpoints e Node nesses clusters. Além disso, as cargas de trabalho terão permissões somente leitura sobre os recursos ConfigMap do Istio e do Istio-sidecar-injector nos namespaces istio-system dos clusters do plano de dados.
As cargas de trabalho da instância do serviço Mesh Topology são implantadas como instâncias de contêiner elástico no plano de controle. Isso significa que essas instâncias podem ter permissões somente leitura sobre os recursos mencionados acima em múltiplos clusters. Selecione os clusters a serem observados com cautela, após compreender totalmente esta nota.
Configure Prometheus address
Configure o endereço da API HTTP da instância do Prometheus da qual a instância do serviço Mesh Topology depende.
Para observar um único cluster, utilize o endereço da API HTTP da instância do Prometheus integrada a esse cluster. Se estiver usando uma instância do Managed Service for Prometheus, obtenha o endereço da API HTTP seguindo as etapas descritas em Acessar dados do Prometheus via URLs da API HTTP.
Para observar múltiplos clusters, certifique-se de que a instância do Prometheus dependente tenha coletado as métricas do Envoy desses clusters. Crie uma instância de agregação do Prometheus para as instâncias do Managed Service for Prometheus de vários clusters e obtenha o endereço da API HTTP dessa instância de agregação. Para mais informações, consulte Criar uma instância de agregação global usando o Managed Service for Prometheus.
Access
No modo gerenciado, crie uma instância do Classic Load Balancer (CLB) para acessar o serviço Mesh Topology ou utilize um gateway do ASM para esse fim. A criação de uma instância CLB é opcional.
Se você não ativar a opção Create a CLB Instance to Access ASM Mesh Topology,
conclua as configurações para usar um gateway do ASM antes de ativar o Mesh Topology no console do ASM. Para mais informações, consulte Método 2: Usar um gateway do ASM para acessar o Mesh Topology na seção Etapa 2: Abrir a página de login do Mesh Topology em Ativar o mesh topology para melhorar a observabilidade. Em seguida, anote o endereço IP do gateway do ASM.
Authentication
O acesso ao Mesh Topology no modo gerenciado é permitido apenas via conta Alibaba Cloud ou OpenID Connect (OIDC).
To log on by using an Alibaba Cloud account, especifique The address to access Mesh Topology caso não tenha ativado a opção Create a CLB Instance to Access ASM Mesh Topology na etapa Access do assistente de configuração. Esse endereço corresponde ao IP do gateway do ASM configurado na etapa Access.
To log on by using OIDC, configure os campos ClientID, ClientSecret e IssuerUri do provedor de identidade (IdP). Para detalhes sobre a configuração do IdP, consulte "Etapa 2: Adicionar e configurar um aplicativo OIDC" em Integrar o Alibaba Cloud IDaaS com o ASM para implementar single sign-on.
Etapa 2: Acessar o serviço Mesh Topology
No modo gerenciado, utilize uma instância CLB ou um gateway do ASM para acessar o serviço Mesh Topology. Para mais detalhes, consulte Método 1: Acessar diretamente o Mesh Topology e Método 2: Usar um gateway do ASM para acessar o Mesh Topology na seção Etapa 2: Abrir a página de login do Mesh Topology em Ativar o mesh topology para melhorar a observabilidade.
Referências
Caso algumas requisições apresentem alta latência de resposta, utilize os logs de acesso para identificar a causa. Para mais informações, consulte Solucionar problemas de alta latência de resposta com logs de acesso.
Para obter a menor latência possível nas chamadas de serviço, use o recurso de roteamento consciente de zona, permitindo que o cliente chame prioritariamente serviços de destino implantados na mesma zona. Para mais informações, consulte Observar o roteamento consciente de zona usando o Mesh Topology.
Visualize as informações de chamada e a topologia gerada no console do Managed Service for OpenTelemetry. Esses dados auxiliam na análise rápida e no diagnóstico de gargalos de desempenho, aumentando a eficiência da solução de problemas. Para mais informações, consulte Configurar a exportação de dados de rastreamento do ASM.
Ative o recurso de auditoria de malha para registrar ou rastrear operações diárias de diferentes usuários. Configure também alertas de auditoria para operações em recursos do ASM, enviando notificações tempestivas aos contatos de alerta quando houver mudanças em recursos críticos. Para mais informações, consulte Auditoria de operações KubeAPI e Configurar alertas de auditoria para operações de recursos da malha.
O ASM reduz a superfície de ataque em ambientes nativos da nuvem e fornece uma base para construir redes de aplicativos de confiança zero. Ele adota criptografia de ponta a ponta, autenticação de identidade no nível do serviço e políticas de autorização granulares para proteger a comunicação entre serviços. Para mais informações, consulte Visão geral da segurança de confiança zero.