在託管控制層上啟用選購功能

本頁說明如何啟用代管型 Cloud Service Mesh 的選用功能。有關叢集內控制層的信息,請參閱啟用叢集內控制層的選用功能

在配置託管 Cloud Service Mesh 時,支援的功能會根據控制層實現的不同而有所差異,某些功能只能透過許可清單獲得。有關詳細信息,請參閱 supported features。 如果您目前使用以 IstioOperator 為基礎的設定,

Distroless 代理圖片

  • 直接加入叢集(直接加入受管TRAFFIC_DIRECTOR 控制層的叢集):僅支援distroless鏡像類型。這項設定無法變更。系統不支援 default 圖片。

  • 遷移的叢集 (從 ISTIOD 遷移至 TRAFFIC_DIRECTOR 控制層的叢集):映像檔類型預設為 default 映像檔 (內含偵錯二進位檔)。您可以自行明確選擇啟用 distroless 圖片,提升安全性。

建議使用 Distroless 映像檔類型,以提升安全性。最佳做法是將容器執行階段的內容限制為僅包含必要套件。這種做法可提升安全性,並改善常見安全漏洞與弱點 (CVE) 掃描器的訊號雜訊比。Istio 提供以 distroless 基本映像檔為基礎的 Proxy 映像檔。

無發行版本代理伺服器映像檔不含代理伺服器以外的任何二進位檔。因此,您無法在容器內 exec shell 或使用 curlping 或其他偵錯公用程式。不過,您可以將暫時性容器附加至執行中的工作負載 Pod,以便檢查並執行自訂指令。例如,請參閱「收集 Cloud Service Mesh 記錄」。

下列設定會為整個 Cloud Service Mesh 啟用無發行版本映像檔。 如要變更映像檔類型,每個 Pod 都必須重新啟動並重新注入,變更才會生效。

     apiVersion: v1
     kind: ConfigMap