Conditions préalables à l'utilisation de Cloud Service Mesh

{$1- 1 1

Cette page décrit les conditions préalables à l'installation de Cloud Service Mesh, telles que les licences GKE Enterprise, les exigences de cluster, les exigences concernant le parc et les exigences générales.

Cloud Identity,

Avant de commencer :

Licences GKE Enterprise

GKE

Cloud Service Mesh est disponible avec GKE Enterprise ou en tant que service autonome. Les API Google permettent de déterminer votre mode de facturation. Pour utiliser Cloud Service Mesh en tant que service autonome, n'activez pas l'API GKE Enterprise dans votre projet. Le script asmcli active toutes les autres API Google requises à votre place. Pour en savoir plus sur les tarifs de Cloud Service Mesh, consultez la section Tarifs.

  • Si vous êtes abonné à GKE Enterprise, veillez à activer l'API GKE Enterprise.

Activer l'API

  • Si vous n'êtes pas abonné à GKE Enterprise, vous pouvez toujours installer Cloud Service Mesh, mais certains éléments d'interface utilisateur et certaines fonctionnalités de la console Google Cloud ne sont disponibles que pour les abonnés GKE Enterprise. Pour en savoir plus sur ce qui est disponible pour les abonnés et les non-abonnés, consultez la section Différences entre l'interface utilisateur de GKE Enterprise et de Cloud Service Mesh.

  • Si vous avez activé l'API GKE Enterprise, mais que vous souhaitez utiliser Cloud Service Mesh en tant que service autonome, désactivez l'API GKE Enterprise.

En dehors de Google Cloud

Pour installer Cloud Service Mesh sur site, sur GKE sur AWS, sur Amazon EKS ou sur Microsoft AKS, vous devez être un client GKE Enterprise. Cloud Service Mesh est déjà inclus dans les tarifs de GKE Enterprise et ne sont pas facturés séparément pour les clients GKE Enterprise. Pour en savoir plus, consultez le guide de tarification de GKE Enterprise.

Conditions générales requises

Configuration requise pour les clusters

GKE

  • Vérifiez que la version de votre cluster est répertoriée dans la section Plates-formes compatibles.

  • Votre cluster GKE doit répondre aux exigences suivantes :

    • Le cluster GKE doit être de type standard. Les clusters Autopilot ne sont compatibles qu'avec Cloud Service Mesh géré.

    • Type de machine comportant au moins quatre processeurs virtuels, par exemple e2-standard-4. Si le type de machine de votre cluster ne comporte pas au moins quatre processeurs virtuels, modifiez le type de machine comme décrit dans la section Migrer des charges de travail vers différents types de machines.

    • Le nombre minimal de nœuds dépend du type de machine. Cloud Service Mesh nécessite au moins 8 vCPU. Si le type de machine comporte quatre processeurs virtuels, votre cluster doit comporter au moins deux nœuds. Si le type de machine comporte huit processeurs virtuels, le cluster n'a besoin que d'un nœud. Si vous devez ajouter des nœuds, consultez la page Redimensionner un cluster.

  • Vous devez disposer de GKE Workload Identity. Nous vous recommandons d'activer Workload Identity avant d'installer Cloud Service Mesh. L'activation de Workload Identity modifie la manière dont les appels de vos charges de travail vers les API Google sont sécurisés, comme décrit dans la section Limites de Workload Identity. Notez que vous n'avez pas besoin d'activer le serveur GKE Metadata sur les pools de nœuds existants.

  • Nous vous recommandons d'inscrire le cluster dans une version disponible, mais cela n'est pas obligatoire. Nous vous recommandons de vous inscrire au version disponible standard, car d'autres canaux peuvent être basés sur une version de GKE non compatible avec Cloud Service Mesh . Pour en savoir plus, consultez la page Plates-formes compatibles. Suivez les instructions de la page Enregistrer un cluster existant dans une version disponible si vous disposez d'une version GKE statique.

  • Si vous installez Cloud Service Mesh sur un cluster privé, vous devez ouvrir le port 15017 dans le pare-feu pour que les webhooks utilisés pour l'injection side-car automatique et la validation de la configuration fonctionnent. Pour en savoir plus, consultez la page Ouvrir un port sur un cluster privé.

  • Assurez-vous que la machine cliente à partir de laquelle vous installez Cloud Service Mesh dispose d'une connectivité réseau au serveur d'API.

  • Cloud Service Mesh n'est pas compatible avec les charges de travail Windows Server. Si votre cluster comporte des pools de nœuds Linux et Windows Server, vous pouvez toujours installer Cloud Service Mesh et l'utiliser sur vos charges de travail Linux.

En dehors de Google Cloud

  • Assurez-vous que le cluster d'utilisateur sur lequel vous installez Cloud Service Mesh dispose d'au moins quatre processeurs virtuels, 15 Go de mémoire et quatre nœuds.

  • Vérifiez que la version de votre cluster est répertoriée dans la section Plates-formes compatibles.

  • Assurez-vous que la machine cliente à partir de laquelle vous installez Cloud Service Mesh dispose d'une connectivité réseau au serveur d'API.

  • Si vous déployez des side-cars dans les pods d'application où la connectivité directe aux services CA (par exemple, meshca.googleapis.com etprivateca.googleapis.com) n'est pas disponible, vous devez configurer un proxy HTTPS CONNECT explicite.

  • Pour les clusters publics sur lesquels des règles de pare-feu de sortie bloquent les règles implicites, assurez-vous d'avoir configuré des règles HTTP/HTTPS et DNS pour accéder aux API Google publiques.

Exigences concernant le parc

Avec Cloud Service Mesh 1.11 et les versions ultérieures, tous les clusters doivent être enregistrés dans un parc, et l'identité des charges de travail de parc doit être activée. Vous pouvez configurer les clusters vous-même ou laisser asmcli enregistrer les clusters tant qu'ils répondent aux exigences suivantes :

  • GKE : (s'applique à Cloud Service Mesh en cluster et géré) : activez GKE Workload Identity sur votre cluster Google Kubernetes Engine, si ce n'est pas déjà fait. De plus, vous devez enregistrer le cluster à l'aide de la fonctionnalité Workload Identity du parc.

  • Clusters GKE en dehors de Google Cloud : (s'applique au maillage de services Cloud Service intégré au cluster) : GKE sur VMware, GKE sur Bare Metal, GKE sur AWS et GKE sur Azure sont automatiquement enregistrés dans votre parc de projets au moment de la création du cluster. Depuis GKE Enterprise 1.8, tous ces types de clusters activent automatiquement Workload Identity du parc lors de leur enregistrement. Les clusters enregistrés existants sont mis à jour pour utiliser la fonctionnalité Workload Identity du parc lorsqu'ils sont mis à niveau vers GKE Enterprise 1.8.

  • Clusters Amazon EKS : (s'applique au maillage Cloud Service Mesh intégré au cluster) : le cluster doit disposer d'un fournisseur d'identité IAM OIDC public. Suivez les instructions de la section Créer un fournisseur OIDC IAM pour votre cluster pour vérifier si un fournisseur existe et en créer un si nécessaire.

Lorsque vous exécutez asmcli install, vous spécifiez l'ID du projet hôte du parc. asmcli enregistre le cluster si ce n'est pas déjà fait.

Étape suivante