第 1 章 OpenShift Service Mesh 发行注记
Red Hat OpenShift Service Mesh 发行注记包含有关新功能和增强的信息,以及已知的问题。它们包含一组支持的组件版本和 Istio 功能,并由 OpenShift Service Mesh 版本进行组织。
如需有关 Red Hat OpenShift Service Mesh 生命周期和支持的平台的更多信息,请参阅 OpenShift Operator 生命周期。
1.1. Red Hat OpenShift Service Mesh 3.2 的新功能和增强 复制链接链接已复制到粘贴板!
此发行版本使 Red Hat OpenShift Service Mesh 3.2 正式发布,添加了新功能,解决了 CVE 报告的安全漏洞问题(CVE),并受 OpenShift Container Platform 4.18 及更新的版本的支持。
有关支持的组件版本和支持功能列表,请参阅"Service Mesh 3.2 功能支持表"。
当从 OpenShift Service Mesh 2.x 升级时,您必须首先迁移到版本 3.0,然后迁移到版本 3.1。然后,您可以升级到 3.2 版本。如需更多信息,请参阅"从 Service Mesh 2 迁移到 Service Mesh 3"。
1.1.1. Istio 辅助模式正式发行(GA)模式 复制链接链接已复制到粘贴板!
此功能增强将 Istio 辅助模式、ztunnel 和 waypoint 的核心功能引入正式发布(GA)。ambient 模式通过删除由以下两个代理级别组成的新数据平面架构所需的 sidecar 代理来降低运行服务网格的资源成本:
- 第 4 层节点级别 ztunnel 代理
- 第 7 层应用程序级别方法代理
1.1.2. 更新了 ambient 模式的功能支持列表 复制链接链接已复制到粘贴板!
此功能增强为 Istio 辅助模式提供了更新的功能支持列表。不是所有 sidecar 模式功能在 ambient 模式中被支持。有关支持的和不支持的功能的详细信息,请参阅"Service Mesh 功能支持表"。
1.1.3. ambient 模式流量可能需要网络策略更新 复制链接链接已复制到粘贴板!
Istio 辅助模式使用名为 HBONE 的应用程序层隧道(L7)来在工作负载间安全地传输 TCP 流量(L4)。ztunnel 组件通过 TCP 端口 15008 隧道 pod 流量。如果现有 Kubernetes NetworkPolicy 配置会阻止此端口上入站流量,请更新它们以允许端口 15008 上的入站 TCP 流量用于 ambient 工作负载。sidecar 工作负载还必须允许此端口上的入站流量与 ambient 工作负载进行通信。如需更多信息,请参阅"为 ambient 模式配置网络策略"。
1.1.4. 使用 OVN-Kubernetes 本地网关模式确保探测可靠性 复制链接链接已复制到粘贴板!
为确保存活度和就绪度探测为在 Istio ambient 模式中运行的工作负载继续正常工作,您必须在 gatewayConfig 规格中设置 routingViaHost: true 来启用 OVN-Kubernetes 本地网关模式。如需更多信息,请参阅"OVN-Kubernetes 文档"
1.1.6. 增强了 Ambient 模式组件的 NetworkPolicy 覆盖范围 复制链接链接已复制到粘贴板!
在 3.2 发行版本中,启用全局 networkPolicy 设置,除了之前支持的 istiod 和 gateway 资源外,还需要包含 istio-cni 和 ztunnel 资源。