Configura la connettività dell'autorità di certificazione tramite un proxy
Questa guida spiega come configurare la connettività delle autorità di certificazione (CA) attraverso un proxy quando la connettività diretta dai carichi di lavoro inseriti da sidecar non disponibile (ad esempio, a causa di firewall o altre funzionalità restrittive). Questa configurazione è applicabile solo alle installazioni di Cloud Service Mesh che utilizzano Certificate Authority Service.
In una tipica installazione di Cloud Service Mesh all'interno di un cluster, esegui il deployment dei sidecar nei pod di applicazione in cui è disponibile la connettività diretta ai servizi CA (come meshca.googleapis.com
e privateca.googleapis.com
). Nella
in cui non è disponibile una connessione diretta, è necessario configurare
proxy HTTPS esplicito basato su CONNECT
.
Prerequisiti
Prima di configurare la connettività della CA tramite un proxy, assicurati di disporre di:
- Stabilito la connettività di rete da tutti i pod inseriti tramite sidecar a HTTPS proxy.
- Accesso concesso per il proxy HTTPS di cui è stato eseguito il deployment a tutti i servizi Google Cloud.
Configura una risorsa personalizzata ProxyConfig
Configura una risorsa personalizzata (CR) Istio ProxyConfig da iniettare nel proxy sidecar in modo che indichi il proxy HTTPS. Ad esempio:
apiVersion: networking.istio.io/v1beta1 kind: ProxyConfig metadata: labels: istio.io/rev: <istio-rev> # To target proxies mapped to a specific control plane if needed. name: test-proxy-inject namespace: istio-system # To ensure side-cars injected into all namespaces process this CR spec: environmentVariables: CA_PLUGIN_PROXY_URL: http://<proxy-service>.<proxy-ns>:<proxy-port>
dove:
CA_PLUGIN_PROXY_URL
è la configurazione utilizzata dai sidecar per stabilire un handshakeCONNECT
con il proxy, che inoltra tutto il traffico destinato alla CA all'endpoint pertinente.proxy-service
è dipiegato nello spazio dei nomiproxy-ns
e rimane in ascolto per i handshakeCONNECT
sulla portaproxy-port
. Il formato di questo ambiente è simile alla variabile di ambienteHTTPS_PROXY
standard.
Dopo aver installato il piano di controllo Cloud Service Mesh, applica il metodo RP
ProxyConfig
appropriata (configurata nel passaggio 1) sul cluster prima il riavvio dei carichi di lavoro negli spazi dei nomi etichettati da Cloud Service Mesh per garantire venga inserita correttamente nei file collaterali. Questa configurazione è obbligatoria per consentire ai sidecar di ricevere certificati dei carichi di lavoro firmati dalla CA, il che garantisce che il pod iniettato dal sidecar possa avviarsi.