Cette page décrit les conditions préalables et la configuration requise pour installer Anthos Service Mesh.
Projet Cloud
Avant de commencer :
Vérifiez que la facturation est activée pour votre projet.
Attribution de licences GKE Enterprise
GKE
Anthos Service Mesh est disponible avec GKE Enterprise ou en tant que service autonome.
Les API Google permettent de déterminer votre mode de facturation. Pour utiliser Anthos Service Mesh en tant que service autonome, n'activez pas l'API GKE Enterprise dans votre projet.
Le script asmcli
active toutes les autres API Google requises à votre place. Pour en savoir plus sur la tarification d'Anthos Service Mesh, consultez la page Tarifs.
- Si vous êtes abonné à GKE Enterprise, veillez à activer l'API GKE Enterprise.
Si vous n'êtes pas abonné à GKE Enterprise, vous pouvez toujours installer Anthos Service Mesh, mais certains éléments d'interface utilisateur et fonctionnalités de la console Google Cloud ne sont disponibles que pour les abonnés GKE Enterprise. Pour en savoir plus sur ce qui est disponible pour les abonnés et les non-abonnés, consultez la section Différences entre les interfaces utilisateur de GKE Enterprise et d'Anthos Service Mesh.
Si vous avez activé l'API GKE Enterprise, mais que vous souhaitez utiliser Anthos Service Mesh en tant que service autonome, désactivez l'API GKE Enterprise.
En dehors de Google Cloud
Pour installer Anthos Service Mesh sur site, sur GKE sur AWS ou sur Amazon EKS, vous devez être un client GKE Enterprise. Les clients GKE Enterprise ne sont pas facturés séparément pour Anthos Service Mesh, car ce service est déjà inclus dans les tarifs de GKE Enterprise. Pour en savoir plus, consultez le guide des tarifs de GKE Enterprise.
Conditions générales requises
Pour être inclus dans le maillage de services, les ports de service doivent être nommés et le nom de protocole du port doit respecter la syntaxe suivante :
name: protocol[-suffix]
, où les crochets indiquent un suffixe facultatif qui doit commencer par un tiret. Pour plus d'informations, consultez la section Nommer les ports de service.Si vous avez créé un périmètre de service dans votre organisation, vous devrez peut-être ajouter le service Mesh CA au périmètre. Pour en savoir plus, consultez la section Ajouter l'autorité de certification Mesh CA à un périmètre de service.
Si vous souhaitez modifier les limites de ressources par défaut pour le conteneur side-car
istio-proxy
, les nouvelles valeurs doivent être supérieures aux valeurs par défaut afin d'éviter -Événements de mémoire (OOM).Un projet Google Cloud ne peut être associé qu'à un seul réseau maillé.
Configuration requise pour les clusters
GKE
Vérifiez que la version de votre cluster est répertoriée dans la section Plates-formes compatibles.
Votre cluster GKE doit répondre aux exigences suivantes :
Le cluster GKE doit être de type standard. Les clusters Autopilot ne sont compatibles qu'avec le service Anthos Service Mesh géré.
Type de machine comportant au moins quatre processeurs virtuels, par exemple
e2-standard-4
. Si le type de machine de votre cluster ne comporte pas au moins quatre processeurs virtuels, modifiez le type de machine comme décrit dans la section Migrer des charges de travail vers différents types de machines.Le nombre minimal de nœuds dépend du type de machine. Anthos Service Mesh nécessite au moins huit processeurs virtuels. Si le type de machine comporte quatre processeurs virtuels, votre cluster doit comporter au moins deux nœuds. Si le type de machine comporte huit processeurs virtuels, le cluster n'a besoin que d'un nœud. Si vous devez ajouter des nœuds, consultez la page Redimensionner un cluster.
Vous devez disposer de GKE Workload Identity. Nous vous recommandons d'activer Workload Identity avant d'installer Anthos Service Mesh. L'activation de Workload Identity modifie la manière dont les appels de vos charges de travail vers les API Google sont sécurisés, comme décrit dans la section Limites de Workload Identity.
Nous vous recommandons d'inscrire le cluster dans une version disponible, mais cela n'est pas obligatoire. Nous vous recommandons de vous inscrire à la version disponible standard, car d'autres versions peuvent être basées sur une version de GKE non compatible avec Anthos Service Mesh 1.11.8. Pour en savoir plus, consultez la page Plates-formes compatibles. Suivez les instructions de la page Enregistrer un cluster existant dans une version disponible si vous disposez d'une version GKE statique.
Si vous installez Anthos Service Mesh sur un cluster privé, vous devez ouvrir le port 15017 dans le pare-feu pour que les webhooks utilisés pour l'injection side-car automatique et la validation de la configuration fonctionnent correctement. Pour en savoir plus, consultez la page Ouvrir un port sur un cluster privé.
Anthos Service Mesh n'est pas compatible avec les charges de travail Windows Server. Si votre cluster comporte à la fois des pools de nœuds Linux et Windows Server, vous pouvez toujours installer Anthos Service Mesh et l'utiliser sur vos charges de travail Linux.
En dehors de Google Cloud
Assurez-vous que le cluster d'utilisateur sur lequel vous installez Anthos Service Mesh dispose au moins de quatre processeurs virtuels, de 15 Go de mémoire et de quatre nœuds.
Vérifiez que la version de votre cluster est répertoriée dans la section Plates-formes compatibles.
Assurez-vous que la machine cliente à partir de laquelle vous installez Anthos Service Mesh dispose d'une connectivité réseau au serveur d'API.
Mesh CA uniquement : vos nœuds de cluster d'utilisateur ont besoin d'Internet pour terminer l'installation d'Anthos Service Mesh. L'accès à Internet via un proxy HTTP n'est pas possible.
Exigences concernant le parc
Avec les versions 1.11 et ultérieures d'Anthos Service Mesh, tous les clusters doivent être enregistrés dans un parc et l'identité de charge de travail du parc doit être activée. Vous pouvez configurer les clusters vous-même ou laisser asmcli
enregistrer les clusters tant qu'ils répondent aux exigences suivantes :
GKE : activez GKE Workload Identity sur votre cluster Google Kubernetes Engine si ce n'est pas déjà fait.
Clusters GKE en dehors de Google Cloud : GKE sur VMware, GKE sur Bare Metal et GKE sur AWS sont automatiquement enregistrés dans votre parc de projets au moment de la création du cluster. Depuis GKE Enterprise 1.8, tous ces types de clusters activent automatiquement Workload Identity du parc lorsqu'ils sont enregistrés. Les clusters enregistrés existants sont mis à jour de façon à utiliser la fonctionnalité Workload Identity du parc lorsqu'ils sont mis à niveau vers GKE Enterprise 1.8.
Génération précédente de GKE sur AWS : vous devez enregistrer votre cluster avec Connect en suivant la procédure décrite dans Se connecter à votre cluster avec la console Cloud. Notez que Workload Identity est requis lors de l'enregistrement de votre cluster. Pour en savoir plus, consultez la section Enregistrer des clusters en dehors de Google Cloud.
Clusters Amazon EKS : le cluster doit disposer d'un fournisseur d'identité IAM OIDC public. Suivez les instructions de la page Créer un fournisseur IAM OIDC pour le cluster pour vérifier si un fournisseur existe et en créer un si nécessaire.
Lorsque vous exécutez asmcli install
, vous spécifiez l'ID du projet hôte du parc.
asmcli
enregistre le cluster si ce n'est pas déjà fait.