安装 Alauda Service Mesh

安装 Alauda Service Mesh 包含四个主要部分:

  • 安装 Alauda Service Mesh v2 Operator
  • 部署 Istio CNI plugin
  • 部署 Istio 控制平面
WARNING

请勿在同一个 Kubernetes 集群中同时安装 Alauda Service Mesh 和 Alauda Service Mesh v2,否则可能导致功能冲突。

迁移指南将在未来版本中提供。

NOTE

请确认集群版本与计划部署的 Istio 版本匹配:Istio 1.30 支持 Kubernetes 1.32 到 1.36,Istio 1.28 支持 Kubernetes 1.30 到 1.34。

使用 Alauda Service Mesh v2 Operator 部署 Istio

要使用 Alauda Service Mesh v2 Operator 部署 Istio,必须创建 Istio 资源。 随后,Operator 会创建 IstioRevision 资源,每个资源代表 Istio 控制平面的一个独立修订版本。 之后,系统会根据这些 IstioRevision 资源部署 Istio 控制平面。

如果将 Istio 资源的更新策略设置为 RevisionBased,Operator 可能会创建额外的 IstioRevision 资源来管理控制平面升级。

安装 Alauda Service Mesh v2 Operator

通过 Web 控制台安装

前提条件

  • 必须已上传 Alauda Service Mesh v2。

  • 您已以 cluster-admin 身份登录 Alauda Container Platform Web 控制台。

  • 必须已安装 Alauda Container Platform Networking for Multus plugin,且 kube-ovn 必须为 v4.1.5 或更高版本。

    必须先安装 Multus plugin,然后才能安装 Alauda Service Mesh v2 Operator。

    如果先安装了 Operator,则必须在 Multus plugin 安装完成后卸载并重新安装 Operator。

操作步骤

  1. 在 Alauda Container Platform Web 控制台中,进入 Administrator
  2. 选择 Marketplace > OperatorHub
  3. 搜索 Alauda Service Mesh v2。
  4. 找到 Alauda Service Mesh v2,然后单击将其选中。
  5. 单击 Install
  6. Install Alauda Service Mesh v2 对话框中,执行以下步骤:
    1. 选择一个 Channel
      • 选择 stable channel 以安装最新稳定版本的 Alauda Service Mesh v2 Operator。这是安装 Operator 的默认 channel。
      • 要安装特定版本的 Alauda Service Mesh v2 Operator,请选择相应的 stable-<version> channel。例如,要安装 2.0.x 版本的 Alauda Service Mesh v2 Operator,请使用 stable-2.0 channel。
  7. 单击 InstallConfirm 以安装 Operator。

验证

确认在 Installation Info 部分中,Operator 的安装状态显示为 Succeeded

通过 CLI 安装

前提条件

  • 必须已上传 Alauda Service Mesh v2。

  • 由具有 cluster-admin 角色的集群管理员建立的活动 ACP CLI(kubectl)会话。

  • 必须已安装 Alauda Container Platform Networking for Multus plugin,且 kube-ovn 必须为 v4.1.5 或更高版本。

    必须先安装 Multus plugin,然后才能安装 Alauda Service Mesh v2 Operator。

    如果先安装了 Operator,则必须在 Multus plugin 安装完成后卸载并重新安装 Operator。

操作步骤

  1. 检查可用版本

    (
      echo -e "CHANNEL\tNAME\tVERSION"
      kubectl get packagemanifest servicemesh-operator2 -o json | jq -r '
        .status.channels[] |
        .name as $channel |
        .entries[] |
        [$channel, .name, .version] | @tsv
      '
    ) | column -t -s $'\t'

    示例输出

    CHANNEL     NAME                             VERSION
    stable      servicemesh-operator2.v2.2.0-r1  2.2.0-r1
    stable-2.2  servicemesh-operator2.v2.2.0-r1  2.2.0-r1

    字段

    • CHANNEL:Operator channel 名称
    • NAME:CSV 资源名称
    • VERSION:Operator 版本
  2. 确认 catalogSource

    kubectl get packagemanifests servicemesh-operator2 -ojsonpath='{.status.catalogSource}'

    示例输出

    platform

    这表示 servicemesh-operator2 来自 platform catalogSource。

  3. 创建 namespace

    kubectl get namespace sail-operator || kubectl create namespace sail-operator
  4. 创建 Subscription

    kubectl apply -f - <<EOF
    apiVersion: operators.coreos.com/v1alpha1
    kind: Subscription
    metadata:
      annotations:
        cpaas.io/target-namespaces: ""
      labels:
        catalog: platform
      name: servicemesh-operator2
      namespace: sail-operator
    spec:
      channel: stable
      installPlanApproval: Manual
      name: servicemesh-operator2
      source: platform
      sourceNamespace: cpaas-system
      startingCSV: servicemesh-operator2.v2.2.0-r1
    EOF

    字段说明

    • annotation cpaas.io/target-namespaces:建议将其设置为空;为空表示集群范围安装。
    • .metadata.name:Subscription 名称(符合 DNS 规范,最多 253 个字符)。
    • .metadata.namespace:安装 Operator 的 namespace。
    • .spec.channel:订阅的 Operator channel。
    • .spec.installPlanApproval:审批策略(ManualAutomatic)。此处,Manual 要求手动批准安装/升级。
    • .spec.source:Operator catalogSource。
    • .spec.sourceNamespace:必须设置为 cpaas-system,因为平台提供的所有 catalogSource 都位于此 namespace 中。
    • .spec.startingCSV:指定 Manual 审批要安装的版本;为空时默认为 channel 中的最新版本。Automatic 不需要此字段。
  5. 检查 Subscription 状态

    kubectl -n sail-operator get subscriptions servicemesh-operator2 -o yaml

    关键输出

    • .status.stateUpgradePending 表示 Operator 正在等待安装或升级。
    • Condition InstallPlanPending = True:正在等待手动批准。
    • .status.currentCSV:最新订阅的 CSV。
    • .status.installPlanRef:关联的 InstallPlan;必须批准后才能继续安装。

    等待 InstallPlanPending condition 变为 True

    kubectl -n sail-operator wait --for=condition=InstallPlanPending subscription servicemesh-operator2 --timeout=2m
  6. 批准 InstallPlan

    kubectl -n sail-operator get installplan \
      "$(kubectl -n sail-operator get subscriptions servicemesh-operator2 -o jsonpath='{.status.installPlanRef.name}')"

    示例输出

    NAME            CSV                               APPROVAL   APPROVED
    install-rlgnp   servicemesh-operator2.v2.2.0-r1   Manual     false

    手动批准

    PLAN="$(kubectl -n sail-operator get subscription servicemesh-operator2 -o jsonpath='{.status.installPlanRef.name}')"
    kubectl -n sail-operator patch installplan "$PLAN" --type=json -p='[{"op": "replace", "path": "/spec/approved", "value": true}]'

验证

等待创建 CSV;Phase 变为 Succeeded

kubectl wait --for=jsonpath='{.status.phase}'=Succeeded csv --all -n sail-operator --timeout=3m

检查 CSV 状态:

kubectl -n sail-operator get csv

示例输出

NAME                              DISPLAY                  VERSION    REPLACES   PHASE
servicemesh-operator2.v2.2.0-r1   Alauda Service Mesh v2   2.2.0-r1              Succeeded

字段

  • NAME:已安装的 CSV 名称
  • DISPLAY:Operator 显示名称
  • VERSION:Operator 版本
  • REPLACES:升级过程中被替换的 CSV
  • PHASE:安装状态(Succeeded 表示成功)

Operator 安装的 Custom Resource Definitions

Operator 会安装以下类别的 Custom Resource Definitions(CRD):

  • Sail Operator CRD: 这些 CRD 属于 sailoperator.io API group,并定义用于管理 Istio 组件的自定义资源,包括 IstioIstioRevisionIstioCNIZTunnel。 有关详细信息,请参阅 Sail Operator API reference

  • Istio CRD: 这些 CRD 用于管理 mesh 配置、服务发现、流量路由和可观测性。它们属于 istio.io API group,例如 networking.istio.iosecurity.istio.iotelemetry.istio.io。 有关配置指南,请参阅 Istio documentation

部署 Istio 组件

必须创建 IstioIstioCNI 自定义资源,才能部署控制平面和 Istio CNI plugin。

必须在不同的 namespace 中创建这些 IstioIstioCNI 资源。

创建 IstioCNI 的 namespace

kubectl create namespace istio-cni

创建 IstioCNI 资源

通过 Web 控制台创建

创建 Istio Container Network Interface(CNI)资源,其中包含 Istio CNI plugin 的配置文件。 Alauda Service Mesh v2 Operator 使用此资源的配置来部署 CNI pod。

前提条件

  • 您已以 cluster-admin 身份登录 Alauda Container Platform Web 控制台。
  • 必须已安装 Alauda Service Mesh v2 Operator。
  • 必须已安装 Alauda Container Platform Networking for Multus plugin,且 kube-ovn 必须为 v4.1.5 或更高版本。

操作步骤

  1. 在 Alauda Container Platform Web 控制台中,进入 Administrator
  2. 选择 Marketplace > OperatorHub
  3. 搜索 Alauda Service Mesh v2。
  4. 找到 Alauda Service Mesh v2,然后单击将其选中。
  5. 单击 All Instances 选项卡。
  6. 单击 Create
  7. 找到并选择 IstioCNI,然后单击 Create
  8. Namespace 下拉列表中选择 istio-cni
  9. 单击 YAML 选项卡。
  10. 将以下 YAML 代码片段添加到 YAML 代码编辑器中:
    apiVersion: sailoperator.io/v1
    kind: IstioCNI
    spec:
      # Applying the following contents to the yaml code editor:
      values:
        cni:
          cniConfDir: /etc/cni/multus/net.d
          excludeNamespaces:
            - istio-cni
            - kube-system
  11. 单击 Create

验证

等待 IstioCNI 资源的 .status.state 字段变为 Healthy

通过 CLI 创建

前提条件

  • 由具有 cluster-admin 角色的集群管理员建立的活动 ACP CLI(kubectl)会话。
  • 必须已安装 Alauda Service Mesh v2 Operator。
  • 必须已安装 Alauda Container Platform Networking for Multus plugin,且 kube-ovn 必须为 v4.1.5 或更高版本。

操作步骤

  1. 运行以下命令创建 IstioCNI 资源:

    cat <<EOF | kubectl apply -f -
    apiVersion: sailoperator.io/v1
    kind: IstioCNI
    metadata:
      name: default
    spec:
      version: v1.30.4
      namespace: istio-cni
      values:
        cni:
          cniConfDir: /etc/cni/multus/net.d
          excludeNamespaces:
            - istio-cni
            - kube-system
    EOF
  2. 运行以下命令,等待 IstioCNI 资源返回 Ready 状态 condition:

    kubectl wait --for condition=Ready istiocni/default --timeout=3m

创建 Istio 的 namespace

kubectl create namespace istio-system

创建 Istio 资源

通过 Web 控制台创建

创建包含 Istio 部署 YAML 配置的 Istio 资源。 Alauda Service Mesh v2 Operator 使用此资源的配置来部署 Istio 控制平面。

前提条件

  • 必须已安装 Alauda Service Mesh v2 Operator。
  • 您已以 cluster-admin 身份登录 Alauda Container Platform Web 控制台。
  • 必须已安装 Alauda Container Platform Networking for Multus plugin,且 kube-ovn 必须为 v4.1.5 或更高版本。

操作步骤

  1. 在 Alauda Container Platform Web 控制台中,进入 Administrator

  2. 选择 Marketplace > OperatorHub

  3. 搜索 Alauda Service Mesh v2。

  4. 找到 Alauda Service Mesh v2,然后单击将其选中。

  5. 单击 All Instances 选项卡。

  6. 单击 Create

  7. 找到并选择 Istio,然后单击 Create

  8. Namespace 下拉列表中选择 istio-system

  9. 单击 YAML 选项卡。

  10. 将以下 YAML 代码片段添加到 YAML 代码编辑器中:

    apiVersion: sailoperator.io/v1
    kind: Istio
    spec:
      # Applying the following contents to the yaml code editor:
      values:
        global:
          proxy:
            seccompProfile:
              type: RuntimeDefault
    1. spec.values.global.proxy.seccompProfile.type 设置为 RuntimeDefault,会将 RuntimeDefault seccomp profile 添加到控制平面注入应用 pod 的 istio-validationistio-proxy 容器中。注入的 sidecar 随后即可满足 Restricted Pod Security Admission(PSA)profile。仅当没有应用 namespace 强制执行 Restricted profile 时,才可省略此设置。有关更多信息,请参阅 Pod Security Admission
  11. 单击 Create

验证

等待 Istio 资源的 .status.state 字段变为 Healthy

通过 CLI 创建

前提条件

  • 由具有 cluster-admin 角色的集群管理员建立的活动 ACP CLI(kubectl)会话。
  • 必须已安装 Alauda Service Mesh v2 Operator。
  • 必须已安装 Alauda Container Platform Networking for Multus plugin,且 kube-ovn 必须为 v4.1.5 或更高版本。

操作步骤

  1. 运行以下命令创建 Istio 资源:

    cat <<EOF | kubectl apply -f -
    apiVersion: sailoperator.io/v1
    kind: Istio
    metadata:
      name: default
    spec:
      version: v1.30.4
      namespace: istio-system
      values:
        global:
          proxy:
            seccompProfile:
              type: RuntimeDefault # [!code callout]
    EOF
    1. spec.values.global.proxy.seccompProfile.type 设置为 RuntimeDefault,会将 RuntimeDefault seccomp profile 添加到控制平面注入应用 pod 的 istio-validationistio-proxy 容器中。注入的 sidecar 随后即可满足 Restricted Pod Security Admission(PSA)profile。仅当没有应用 namespace 强制执行 Restricted profile 时,才可省略此设置。有关更多信息,请参阅 Pod Security Admission
  2. 运行以下命令,等待 Istio 控制平面返回 Ready 状态 condition:

    kubectl wait --for condition=Ready istio/default --timeout=3m

其他资源