在託管控制層上啟用選購功能
本頁說明如何啟用代管型 Cloud Service Mesh 的選用功能。有關叢集內控制層的信息,請參閱啟用叢集內控制層的選用功能。
在配置託管 Cloud Service Mesh 時,支援的功能會根據控制層實現的不同而有所差異,某些功能只能透過許可清單獲得。有關詳細信息,請參閱 supported features。
如果您目前使用以 IstioOperator 為基礎的設定,
Distroless 代理圖片
直接加入叢集(直接加入受管
TRAFFIC_DIRECTOR控制層的叢集):僅支援distroless鏡像類型。這項設定無法變更。系統不支援default圖片。遷移的叢集 (從
ISTIOD遷移至TRAFFIC_DIRECTOR控制層的叢集):映像檔類型預設為default映像檔 (內含偵錯二進位檔)。您可以自行明確選擇啟用distroless圖片,提升安全性。
建議使用 Distroless 映像檔類型,以提升安全性。最佳做法是將容器執行階段的內容限制為僅包含必要套件。這種做法可提升安全性,並改善常見安全漏洞與弱點 (CVE) 掃描器的訊號雜訊比。Istio 提供以 distroless 基本映像檔為基礎的 Proxy 映像檔。
無發行版本代理伺服器映像檔不含代理伺服器以外的任何二進位檔。因此,您無法在容器內 exec shell 或使用 curl、ping 或其他偵錯公用程式。不過,您可以將暫時性容器附加至執行中的工作負載 Pod,以便檢查並執行自訂指令。例如,請參閱「收集 Cloud Service Mesh 記錄」。
下列設定會為整個 Cloud Service Mesh 啟用無發行版本映像檔。 如要變更映像檔類型,每個 Pod 都必須重新啟動並重新注入,變更才會生效。
apiVersion: v1
kind: ConfigMap