使用 RevisionBased 策略的 Istio

使用 RevisionBased 策略安装 Istio

您可以使用 RevisionBased 更新策略安装 Istio 控制平面、Istio CNI 和 Bookinfo 示例应用。

NOTE

您可以使用以下部分了解更新过程。如果集群已包含 Istio 部署,则可以跳过此安装步骤。

操作步骤

  1. 运行以下命令创建 istio-cniistio-system 命名空间:

    kubectl create ns istio-cni
    kubectl create ns istio-system
  2. 安装所需版本的 Istio CNI 插件。以下示例配置会在 istio-cni 命名空间中创建名为 default 的 IstioCNI 资源:

    cat <<EOF | kubectl apply -f -
    apiVersion: sailoperator.io/v1
    kind: IstioCNI
    metadata:
      name: default
    spec:
      version: v1.28.6
      namespace: istio-cni
      values:
        cni:
          cniConfDir: /etc/cni/multus/net.d
          excludeNamespaces:
            - istio-cni
            - kube-system
    EOF
  3. 使用 RevisionBased 更新策略部署 Istio 控制平面。以下示例配置会在 istio-system 命名空间中创建名为 defaultIstio 资源:

    示例配置

    cat <<EOF | kubectl apply -f -
    apiVersion: sailoperator.io/v1
    kind: Istio
    metadata:
      name: default
    spec:
      version: v1.28.6
      namespace: istio-system
      updateStrategy:
        type: RevisionBased
      values:
        global:
          proxy:
            seccompProfile:
              type: RuntimeDefault
    EOF

    spec.values.global.proxy.seccompProfile 设置使注入的 sidecar 满足 Restricted Pod Security Admission 配置文件的要求,该配置文件会在本操作步骤的后续部分由 bookinfo 命名空间强制执行。有关更多信息,请参阅 Pod Security Admission

  4. 运行以下命令获取 IstioRevision 名称:

    kubectl get istiorevision -n istio-system

    示例输出

    NAME              NAMESPACE      PROFILE   READY   STATUS    IN USE   VERSION   AGE
    default-v1-28-6   istio-system             True    Healthy   False    v1.28.6   4m18s

    IstioRevision 名称的格式为 <istio_resource_name>-<version>

  5. 设置应用工作负载,使其在集群中运行。例如,可以将 bookinfo 示例应用部署到 bookinfo 命名空间。

    a. 使用以下命令生成 bookinfo 命名空间:

    kubectl create ns bookinfo
    kubectl label namespace bookinfo pod-security.kubernetes.io/enforce=restricted --overwrite

    b. 为 bookinfo 命名空间添加标签,以启用自动 sidecar 注入。使用以下命令:

    # <revision_name> example: default-v1-28-6
    kubectl label namespace bookinfo istio.io/rev=<revision_name>

    c. 执行以下命令,将 bookinfo 应用 pod 部署到 bookinfo 命名空间:

    kubectl -n bookinfo apply -f https://raw.githubusercontent.com/alauda-mesh/istio/refs/heads/istio-1.30/samples/bookinfo/platform/kube/bookinfo.yaml
  6. 使用以下命令检查 Istio 资源:

    kubectl get istio -n istio-system

    示例输出

    NAME      NAMESPACE      PROFILE   REVISIONS   READY   IN USE   ACTIVE REVISION   STATUS    VERSION   AGE
    default   istio-system             1           1       1        default-v1-28-6   Healthy   v1.28.6   12m

    部署应用后,IN USE 字段会显示 1

  7. 运行以下命令,确认代理版本与控制平面版本匹配:

    # <revision_name> example: default-v1-28-6
    istioctl proxy-status --revision <revision_name>

    VERSION 列应与控制平面版本匹配。

    示例输出

    NAME                                        CLUSTER        CDS                LDS                EDS                RDS                ECDS        ISTIOD                                      VERSION
    details-v1-5c89dbb599-t2lg5.bookinfo        Kubernetes     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    productpage-v1-f8fdd5649-5hrtj.bookinfo     Kubernetes     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    ratings-v1-ccf8bc48c-gzk9k.bookinfo         Kubernetes     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    reviews-v1-85dc746bfc-tbjzc.bookinfo        Kubernetes     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    reviews-v2-5bd759b4c5-p68cx.bookinfo        Kubernetes     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    reviews-v3-55d5b84fb9-8lwqs.bookinfo        Kubernetes     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     SYNCED (1m25s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0

使用 RevisionBased 策略更新 Istio 控制平面

使用 RevisionBased 策略更新 Istio 时,您可以一次跨越多个 minor 版本进行升级。Alauda Service Mesh v2 Operator 会针对 .spec.version 字段的每次更改创建一个新的 IstioRevision 资源,并部署相应的控制平面实例。要将工作负载迁移到新的控制平面,请在命名空间上设置 istio.io/rev 标签,使其与 IstioRevision 资源的名称匹配,然后重启工作负载。

前提条件

  • 您已以 cluster-admin 身份登录 Alauda Container Platform Web 控制台。
  • 您已部署 Istio,并将 Alauda Service Mesh v2 Operator 升级到提供新目标 Istio 版本的版本。有关更多信息,请参阅了解 Operator 更新和频道
  • 您已安装 Alauda Container Platform Networking for Multus 插件,并且 kube-ovn 必须为 v4.1.5 或更高版本。
  • 集群运行的 Kubernetes 版本受目标 Istio 版本支持。Istio 1.30 支持 Kubernetes 1.32 到 1.36,Istio 1.28 支持 Kubernetes 1.30 到 1.34,因此运行 Kubernetes 1.30 或 1.31 的集群必须先升级,然后才能将 Istio 更新到 1.30。
  • 您已在本地计算机上安装 istioctl
  • 您已将 Istio 控制平面配置为使用 RevisionBased 更新策略。在此示例中,名为 defaultIstio 资源部署在 istio-system 命名空间中。
  • 您已安装所需版本的 Istio CNI 插件。在此示例中,名为 defaultIstioCNI 资源部署在 istio-cni 命名空间中。
  • 您已为 bookinfo 命名空间添加标签,以启用 sidecar 注入。
  • 集群中正在运行应用工作负载。在此示例中,bookinfo 应用部署在 bookinfo 命名空间中。

操作步骤

  1. 更改 Istio 资源中的版本。例如,要更新到 Istio 1.30.4,请运行以下命令,将 spec.version 字段设置为 v1.30.4

    kubectl patch istio default --type='merge' -p '{"spec":{"version":"v1.30.4"}}'

    Istio CR 中的版本更新

    kind: Istio
    spec:
      version: v1.30.4
      updateStrategy:
        type: RevisionBased

    Service Mesh v2 Operator 会在旧版本控制平面旁部署新版本控制平面。sidecar 仍保持与旧控制平面的连接。

  2. 确认 IstioIstioRevision 资源均已使用新修订版本就绪。

    a. 运行以下命令,确认 Istio 资源已就绪:

    kubectl get istio

    示例输出

    NAME      NAMESPACE      PROFILE   REVISIONS   READY   IN USE   ACTIVE REVISION   STATUS    VERSION   AGE
    default   istio-system             2           2       1        default-v1-30-4   Healthy   v1.30.4   14m

    b. 运行以下命令,确认 IstioRevision 资源已就绪:

    kubectl get istiorevision

    示例输出

    NAME              NAMESPACE      PROFILE   READY   STATUS    IN USE   VERSION   AGE
    default-v1-28-6   istio-system             True    Healthy   True     v1.28.6   15m
    default-v1-30-4   istio-system             True    Healthy   False    v1.30.4   61s
  3. 运行以下命令,确认有两个控制平面 pod 正在运行,每个修订版本对应一个:

    kubectl get pods -n istio-system

    示例输出

    NAME                                      READY   STATUS    RESTARTS   AGE
    istiod-default-v1-28-6-79c8fddcf7-4lgqh   1/1     Running   0          16m
    istiod-default-v1-30-4-79b66bfb5f-fhvk9   1/1     Running   0          81s
  4. 运行以下命令,确认工作负载 sidecar 仍连接到之前的控制平面:

    # <revision_name> example: default-v1-28-6
    istioctl proxy-status --revision <revision_name>

    示例输出

    NAME                                        CLUSTER        CDS                LDS                EDS                RDS                ECDS        ISTIOD                                      VERSION
    details-v1-5c89dbb599-t2lg5.bookinfo        Kubernetes     SYNCED (3m23s)     SYNCED (3m23s)     SYNCED (3m22s)     SYNCED (3m23s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    productpage-v1-f8fdd5649-5hrtj.bookinfo     Kubernetes     SYNCED (3m23s)     SYNCED (3m23s)     SYNCED (3m22s)     SYNCED (3m23s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    ratings-v1-ccf8bc48c-gzk9k.bookinfo         Kubernetes     SYNCED (3m23s)     SYNCED (3m23s)     SYNCED (3m22s)     SYNCED (3m23s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    reviews-v1-85dc746bfc-tbjzc.bookinfo        Kubernetes     SYNCED (3m23s)     SYNCED (3m23s)     SYNCED (3m22s)     SYNCED (3m23s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    reviews-v2-5bd759b4c5-p68cx.bookinfo        Kubernetes     SYNCED (3m23s)     SYNCED (3m23s)     SYNCED (3m22s)     SYNCED (3m23s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0
    reviews-v3-55d5b84fb9-8lwqs.bookinfo        Kubernetes     SYNCED (3m23s)     SYNCED (3m23s)     SYNCED (3m22s)     SYNCED (3m23s)     IGNORED     istiod-default-v1-28-6-79c8fddcf7-4lgqh     1.28.6-asm-r0

    VERSION 列应与旧控制平面版本匹配。

  5. 将 Istio CNI 插件更新到与新控制平面修订版本相同的版本。IstioCNI 资源独立于 Istio 资源更新,更新后的 CNI 插件会在迁移期间继续为两个控制平面修订版本重定向流量。有关详细步骤,请参阅 Istio CNI 更新过程

  6. 通过将应用命名空间或 pod 上的 istio.io/rev 标签更新为修订版本名称,将工作负载迁移到新的控制平面。例如,运行以下命令更新整个命名空间的标签:

    # <new_revision_name> example: default-v1-30-4
    kubectl label namespace bookinfo istio.io/rev=<new_revision_name> --overwrite
  7. 运行以下命令重启应用工作负载,以便注入新版本的 sidecar:

    kubectl rollout restart deployment -n bookinfo

验证

  1. 运行以下命令,验证新版本的 sidecar 正在运行:

    # <new_revision_name> example: default-v1-30-4
    istioctl proxy-status --revision <new_revision_name>

    VERSION 列应与新控制平面版本匹配。

  2. 验证旧控制平面、IstioIstioRevision 资源已删除。

    a. 运行以下命令,验证旧控制平面已删除:

    kubectl get pods -n istio-system

    b. 运行以下命令,验证 Istio 资源已删除:

    kubectl get istio

    c. 运行以下命令,验证 IstioRevision 资源已删除:

    kubectl get istiorevision

spec.updateStrategy.inactiveRevisionDeletionGracePeriodSeconds 字段定义的宽限期到期后,Alauda Service Mesh v2 Operator 会删除旧的 IstioRevision 资源及其关联的控制平面。默认宽限期为 30 秒。

您可以延长宽限期,以留出足够时间测试新的控制平面,然后再移除之前的修订版本。在 canary 升级期间设置更高的值,以确保工作负载稳定后再完成迁移。

从开发环境中移除 RevisionBased 更新资源

完成验证和试验后,应移除 RevisionBased 更新配置,以清理开发环境并释放资源。

操作步骤

执行以下命令,移除所有 Istio 组件和示例应用:

kubectl delete istio/default istiocni/default
kubectl delete ns/bookinfo
kubectl delete ns/istio-system ns/istio-cni