GKE용 Anthos Service Mesh 빠른 시작

이 가이드에서는 Google에서 제공하는 스크립트인 install_asm을 사용하여 Anthos Service Mesh 1.10.6-asm.2을 새 Google Kubernetes Engine(GKE) 클러스터에 설치합니다. 이 가이드에서는 다음을 안내합니다.

  1. Google Cloud 프로젝트 구성
  2. Anthos Service Mesh에 필요한 최소 vCPU 수가 포함된 GKE 클러스터 만들기
  3. 클러스터 내 제어 영역으로 Anthos Service Mesh 설치
  4. Google Cloud 콘솔의 Anthos Service Mesh 대시보드에서 원격 분석 데이터를 볼 수 있도록 샘플 애플리케이션 배포

비용

이 문서에서는 비용이 청구될 수 있는 다음과 같은 Google Cloud 구성요소를 사용합니다.

프로젝트 사용량을 기준으로 예상 비용을 산출하려면 가격 계산기를 사용하세요. Google Cloud를 처음 사용하는 사용자는 무료 체험판을 사용할 수 있습니다.

빠른 시작을 마친 후에 계속 비용이 청구되지 않도록 하려면 클러스터를 삭제하면 됩니다. 자세한 내용은 삭제를 참조하세요.

시작하기 전에

  1. Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Go to project selector

  3. Make sure that billing is enabled for your Google Cloud project.

  4. Enable the Kubernetes Engine API.

    Enable the API

  5. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Go to project selector

  6. Make sure that billing is enabled for your Google Cloud project.

  7. Enable the Kubernetes Engine API.

    Enable the API

  8. 프로젝트 ID를 기록합니다.

Anthos Service Mesh에는 다른 API가 필요하지만 install_asm 스크립트는 이를 사용 설정합니다. 청구 비용을 낮추기 위해 install_asm 스크립트는 GKE Enterprise API를 사용 설정하지 않습니다. GKE Enterprise API가 사용 설정된 경우 Google Cloud 콘솔에 사소한 차이점이 있습니다. 이러한 차이점에 대한 자세한 내용은 GKE Enterprise 및 Anthos Service Mesh UI 차이점을 참조하세요.

필수 도구 설치

이 스크립트는 Cloud Shell 또는 Linux를 실행하는 로컬 머신에서 실행할 수 있습니다. Cloud Shell은 모든 필수 도구를 사전 설치합니다. macOS는 이전 bash 버전과 함께 제공되기 때문에 지원되지 않습니다.

Cloud Shell

Cloud Shell은 Debian 기반 Linux 운영체제를 실행하는 g1-small Compute Engine 가상 머신(VM)을 프로비저닝합니다. Cloud Shell 사용의 장점은 다음과 같습니다.

  • Cloud Shell에는 gcloud, kubectl, kpt 및 필요한 기타 명령줄 도구가 포함되어 있습니다.

  • Cloud Shell $HOME 디렉터리에는 5GB의 영구 저장공간이 있습니다.

  • 다음과 같은 텍스트 편집기를 선택할 수 있습니다.

    • Cloud Shell 창 상단에 있는 ''를 클릭하여 액세스할 수 있는 코드 편집기

    • Cloud Shell의 명령줄에서 액세스할 수 있는 Eacs, Vim 또는 Nano

Cloud Shell을 사용하려면 다음 안내를 따르세요.

  1. Google Cloud 콘솔로 이동합니다.
  2. Google Cloud 프로젝트를 선택합니다.
  3. Google Cloud 콘솔 창 상단에 있는 Cloud Shell 활성화 버튼을 클릭합니다.

    Google Cloud Platform Console

    Google Cloud 콘솔 하단의 새 프레임에서 Cloud Shell 세션이 열리고 명령줄 프롬프트가 표시됩니다.

    Cloud Shell 세션

로컬 Linux 컴퓨터

  1. 다음 도구가 설치되었는지 확인합니다.

  2. gcloud CLI로 인증합니다.

    gcloud auth login
    
  3. 구성요소를 업데이트합니다.

    gcloud components update
    
  4. kpt가 찾을 수 있도록 git가 경로에 있는지 확인합니다.

GKE 클러스터 만들기

  1. 다음 명령어를 실행하여 Anthos Service Mesh에 필요한 최소 vCPU 수로 클러스터를 만듭니다. 명령어에서 자리표시자를 다음 정보로 바꿉니다.

    • CLUSTER_NAME: 클러스터 이름입니다. 클러스터 이름은 소문자 영숫자 및 -만 사용할 수 있으며 문자로 시작하고 영숫자로 끝나야 하며 40자를 초과할 수 없습니다.
    • PROJECT_ID: 클러스터가 생성될 프로젝트 ID입니다.
    • CLUSTER_LOCATION: 클러스터의 영역입니다(예: us-central1-a).
    gcloud container clusters create CLUSTER_NAME  \
        --project=PROJECT_ID \
        --zone=CLUSTER_LOCATION  \
        --machine-type=e2-standard-4 \
        --num-nodes=2 \
        --workload-pool=PROJECT_ID.svc.id.goog
    
  2. 클러스터와 상호작용하기 위해 사용자 인증 정보를 가져옵니다. 또한 이 명령어는 kubectl의 현재 컨텍스트를 클러스터로 설정합니다.

    gcloud container clusters get-credentials CLUSTER_NAME  \
        --project=PROJECT_ID \
        --zone=CLUSTER_LOCATION
    

ASM 설치 스크립트 다운로드

  1. Anthos Service Mesh 1.10.6를 현재 작업 디렉터리에 설치하는 스크립트 버전을 다운로드합니다.

    curl https://storage.googleapis.com/csm-artifacts/asm/install_asm_1.10 > install_asm
    
  2. 스크립트를 실행 가능하게 만듭니다.

    chmod +x install_asm
    

Anthos Service Mesh 설치

다음 옵션을 사용해서 install_asm 스크립트를 실행하여 이전에 만든 클러스터에 Anthos Service Mesh를 설치합니다. 클러스터를 만든 후 이 페이지를 닫지 않았으면 자리표시자에 gcloud container clusters create 명령어에 입력한 값이 포함됩니다.

./install_asm \
  --project_id PROJECT_ID \
  --cluster_name CLUSTER_NAME  \
  --cluster_location CLUSTER_LOCATION  \
  --mode install \
  --output_dir ./asm-downloads \
  --enable_all

install_asm 스크립트가 완료되는 데 몇 분 정도 걸릴 수 있습니다. 이 스크립트는 진행 상황을 확인할 수 있도록 정보 메시지를 출력합니다.

이 명령어는 다음 옵션을 사용하여 install_asm을 실행합니다.

  • --mode install: 새 설치에 대한 스크립트를 실행하고 설치를 위한 기본 인증 기관(CA)인 Anthos Service Mesh 인증 기관(Mesh CA)을 사용 설정합니다.
  • --output_dir ./asm-downloads: 스크립트가 anthos-service-mesh 저장소에서 파일을 다운로드하는 디렉터리와 Anthos Service Mesh 설치 파일을 다운로드하고 추출하는 디렉터리. 여기에는 istioctl, 샘플, 매니페스트가 포함되어 있습니다.
  • --enable-registration: 스크립트가 클러스터가 있는 프로젝트에 클러스터를 등록할 수 있도록 허용합니다.
  • --enable_all: 스크립트가 필요한 Google API를 사용 설정하고, Identity and Access Management 권한을 설정하고, 클러스터에 필요한 업데이트를 적용할 수 있도록 허용합니다. 여기에는 GKE 워크로드 아이덴티티 사용 설정이 포함됩니다.

Online Boutique 샘플 배포

  1. kpt를 사용하여 샘플을 다운로드합니다.

    kpt pkg get \
    https://github.com/GoogleCloudPlatform/microservices-demo.git/release \
    online-boutique
    
  2. 애플리케이션의 네임스페이스를 만듭니다.

    kubectl create namespace demo
    
  3. 자동 사이드카 삽입을 사용 설정합니다(자동 삽입). 다음 명령어를 사용하여 istiod 서비스에서 이후 단계에 사용할 버전 라벨 값을 포함하는 라벨을 찾습니다.

    kubectl -n istio-system get pods -l app=istiod --show-labels
    

    출력은 다음과 유사합니다.

    NAME                                READY   STATUS    RESTARTS   AGE   LABELS
    istiod-asm-1106-2-5788d57586-bljj4   1/1     Running   0          23h   app=istiod,istio.io/rev=asm-1106-2,istio=istiod,pod-template-hash=5788d57586
    istiod-asm-1106-2-5788d57586-vsklm   1/1     Running   1          23h   app=istiod,istio.io/rev=asm-1106-2,istio=istiod,pod-template-hash=5788d57586
    

    출력의 LABELS 열 아래에서 istio.io/rev= 프리픽스 다음에 있는 istiod 버전 라벨의 값을 확인합니다. 이 예시에서 값은 asm-1106-2입니다.

  4. 네임스페이스에 버전 라벨을 적용합니다. 다음 명령어에서 REVISION은 이전 단계에서 확인한 istiod 버전 라벨의 값입니다.

    kubectl label namespace demo istio-injection- istio.io/rev=REVISION --overwrite
    

    출력에서 "istio-injection not found" 메시지는 무시해도 됩니다. 즉, 네임스페이스에 이전에 istio-injection 라벨이 사용되지 않았으며, Anthos Service Mesh를 새로 설치하거나 새로 배포해야 합니다. 네임스페이스에 istio-injection 및 버전 라벨이 모두 포함된 경우 자동 삽입이 실패하기 때문에 Anthos Service Mesh 문서에서 모든 kubectl label 명령어에는 istio-injection 라벨 삭제가 포함됩니다.

  5. 클러스터에 샘플을 배포합니다.

    kubectl apply -n demo -f online-boutique
    
  6. 인그레스 게이트웨이의 외부 IP 주소를 가져옵니다.

    kubectl get service istio-ingressgateway -n istio-system
    

    출력은 다음과 비슷합니다.

    NAME                   TYPE           CLUSTER-IP      EXTERNAL-IP   PORT(S)                                      AGE
    istio-ingressgateway   LoadBalancer   10.19.247.233   35.239.7.64   80:31380/TCP,443:31390/TCP,31400:31400/TCP   27m

    이 예시에서 인그레스 게이트웨이의 IP 주소는 35.239.7.64입니다.

  7. 브라우저에서 애플리케이션을 방문하여 설치를 확인합니다.

    http://EXTERNAL_IP/
    

서비스 메시 대시보드 보기

사이드카 프록시가 삽입된 클러스터에 워크로드가 배포되면 Google Cloud 콘솔의 Anthos Service Mesh 페이지에서 Anthos Service Mesh에서 제공하는 모든 관측 가능성 기능을 볼 수 있습니다. 워크로드를 배포한 후 Google Cloud 콘솔에 원격 분석 데이터가 표시되는 데 약 1~2분 정도가 걸립니다.

Google Cloud 콘솔에서 Anthos Service Mesh에 대한 액세스는 Identity and Access Management(IAM)로 제어됩니다. Anthos Service Mesh 페이지에 액세스하려면 프로젝트 소유자가 사용자에게 프로젝트 편집자 또는 뷰어 역할이나 Google Cloud 콘솔에서 Anthos Service Mesh에 대한 액세스 제어에 설명된 더 제한적인 역할을 부여해야 합니다.

  1. Google Cloud 콘솔에서 Anthos Service Mesh로 이동합니다.

    Anthos Service Mesh로 이동

  2. 메뉴 바의 드롭다운 목록에서 Google Cloud 프로젝트를 선택합니다.

  3. 서비스 메시가 2개 이상 있으면 Service Mesh 드롭다운 목록에서 해당 메시를 선택합니다.

자세한 내용은 Google Cloud 콘솔에서 Anthos Service Mesh 탐색을 참조하세요.

삭제

삭제하기 전에 상호 TLS에 대해 자세히 알아보려면 Anthos Service Mesh 예: mTLS를 참조하세요.

  • 추가 요금이 청구되지 않도록 하려면 클러스터를 삭제하세요.

    gcloud container clusters delete  CLUSTER_NAME  \
        --project=PROJECT_ID \
        --zone=CLUSTER_LOCATION
    
  • 클러스터를 유지하고 Online Boutique를 삭제하려면 다음 안내를 따르세요.

    kubectl delete namespaces demo
    

다음 단계

다음에 대해 자세히 알아보기