Configura la connettività con l'autorità di certificazione tramite un proxy

Questa guida spiega come configurare la connettività delle autorità di certificazione (CA) attraverso un proxy quando la connettività diretta dai carichi di lavoro inseriti da sidecar non disponibile (ad esempio, a causa di firewall o altre funzionalità restrittive). Questa configurazione è applicabile solo alle installazioni di Cloud Service Mesh che utilizzano Certificate Authority Service.

In una tipica installazione di Cloud Service Mesh nel cluster, esegui il deployment dei file collaterali in in pod di applicazioni in cui la connettività diretta ai servizi CA (come meshca.googleapis.com e privateca.googleapis.com) è disponibile. Nel in cui non è disponibile una connessione diretta, è necessario configurare proxy HTTPS esplicito basato su CONNECT.

Prerequisiti

Prima di configurare la connettività CA tramite un proxy, assicurati di avere:

  • Stabilito la connettività di rete da tutti i pod inseriti tramite sidecar a HTTPS proxy.
  • Accesso concesso per il proxy HTTPS di cui è stato eseguito il deployment a tutti i servizi Google Cloud.

Configura una risorsa personalizzata ProxyConfig

  1. Configura un Risorsa personalizzata (RP) Istio ProxyConfig per inserirlo nel proxy sidecar per puntare al proxy HTTPS. Ad esempio:

    apiVersion: networking.istio.io/v1beta1
    kind: ProxyConfig
    metadata:
     labels:
      istio.io/rev: <istio-rev>   # To target proxies mapped to a specific control plane if needed.
     name: test-proxy-inject
     namespace: istio-system      # To ensure side-cars injected into all namespaces process this CR
    spec:
     environmentVariables:
      CA_PLUGIN_PROXY_URL: http://<proxy-service>.<proxy-ns>:<proxy-port>
    

    dove:

    • CA_PLUGIN_PROXY_URL è la configurazione utilizzata dai file collaterali per stabilire un handshake CONNECT con il proxy che inoltra quindi tutte le destinazioni CA il traffico verso l'endpoint pertinente.
    • Nello spazio dei nomi proxy-ns viene eseguito il deployment di proxy-service e rimane in ascolto handshake CONNECT sulla porta proxy-port. Il formato di questo ambiente è simile alla variabile di ambiente HTTPS_PROXY standard.
  2. Dopo aver installato il piano di controllo Cloud Service Mesh, applica il metodo RP ProxyConfig appropriata (configurata nel passaggio 1) sul cluster prima il riavvio dei carichi di lavoro negli spazi dei nomi etichettati da Cloud Service Mesh per garantire venga inserita correttamente nei file collaterali. Questa configurazione è necessari per consentire ai file collaterali di ricevere dalla CA i certificati dei carichi di lavoro firmati, assicura l'avvio del pod inserito nel file collaterale.