# 应用服务网格 ASM > 让应用治理智能化,可视化 ## 服务公告 - [Istio版本支持机制](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0003.md): 应用服务网格(ASM,Application Service Mesh)以原生的Istio为核心,提供高性能、高可靠性和易用性的全托管服务网格,以基础设施的方式为用户提供服务流量管理、服务运行监控、服务访问安全以及服务发布能力。社区定期发布Istio版本,ASM会随之发布相应的Istio版本。本文将为您介绍ASM服务的Istio版本策略。 - [未认证的控制面DoS攻击(CVE-2022-23635)](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0009.md): 7.5 高危简单安装时,Istiod是从集群内获取的,受攻击的可能性小一点。多集群场景安装的时候,15012端口是暴露在公网的,受攻击影响的可能性大一些。15012端口接收的请求不需要认证信息即可被Istiod处理,在大量向Istiod该端口发送请求时会导致Istiod服务不可用。低于1.13.1版本的IstioASM 1.8.4-r5版 - [Istiod TLS证书密钥滥用(CVE-2021-34824)](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0010.md): 9.1 高危同时满足下列三个条件:Istio版本为1.8.x,或1.10.0-1.110.1,或1.9.0-1.9.5Gateways或DestinationRules资源中定义了credentialName字段没有将Istiod flag置为PILOT_ENABLE_XDS_CACHE=falseIstio Gateway和Destin - [Istio Operator保留用户关键运行配置说明](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0015.md): Istio采用Istio Operator安装的场景下,有时需要更新被Istio Operator管理的组件(包括istiod、istio-ingressgateway、istio-egressgateway)的工作负载,在低版本的ASM中,Istio Operator组件重启,可能会导致部分用户运行配置被重置为默认值,建议及时升级ASM - [ASM企业版关闭创建入口说明](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0016.md): 停售时间:2024/4/30华为云ASM企业版于2024/4/30 00:00:00(北京时间)停售,停售后ASM不再提供创建新企业版网格的能力,存量的企业版网格1.8版本也于2024/04/30 00:00(北京时间)正式停止维护,建议您尽快迁移到基础版网格。关于如何迁移到基础版网格,请参见1.0企业版网格迁移到基础版概述。 - [1.3版本网格停止维护公告](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0017.md): 发布时间:2024/04/24华为云ASM网格1.3版本即将于2024/04/30 00:00(北京时间)正式停止维护,届时针对ASM网格1.3以及之前的版本,华为云将不再支持新网格创建。若您账号下存在1.3及之前的网格版本,为了保证您的服务权益,建议尽快升级到最新的商用版本。关于如何升级网格,请参见ASM升级网格指导。关于ASM不同网格 - [1.6版本网格停止维护公告](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0018.md): 发布时间:2024/04/24华为云ASM网格1.6版本即将于2024/04/30 00:00(北京时间)正式停止维护,届时针对ASM网格1.6以及之前的版本,华为云将不再支持新网格创建。若您账号下存在1.6及之前的网格版本,为了保证您的服务权益,建议尽快升级到最新的商用版本。关于如何升级网格,请参见ASM升级网格指导。关于ASM不同网格 - [1.8版本网格停止维护公告](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0019.md): 发布时间:2024/04/24华为云ASM网格1.8版本即将于2024/04/30 00:00(北京时间)正式停止维护,届时针对ASM网格1.8以及之前的版本,华为云将不再支持新网格创建。若您账号下存在1.8及之前的网格版本,为了保证您的服务权益,建议尽快升级到最新的商用版本。关于如何升级网格,请参见ASM升级网格指导。关于ASM不同网格 - [ASM关于istio-system、istio-operator命名空间下重要系统资源修改风险说明](https://support.huaweicloud.com/bulletin-asm/asm_bulletin_0021.md): ASM使用istio-system、istio-operator命名空间承载网格运行所需的系统组件和系统运行配置,对于其下的资源对象:istio-system命名空间中的Deployment、DaemonSet、Service、ConfigMap、Secret、Role、RoleBinding、ServiceAccount资源对象;ist - [1.15版本网格停止创建公告](https://support.huaweicloud.com/bulletin-asm/zh-cn_topic_0000002539817283.md): 停止创建时间:2026/01/30华为云ASM网格1.15版本即将于2026/01/30 00:00(北京时间)正式停止创建功能,存量用户不受影响,可继续正常使用。关于ASM不同网格的版本特性,请参见版本特性说明。 - [ASM服务支持细粒度权限控制说明](https://support.huaweicloud.com/bulletin-asm/zh-cn_topic_0000002552465233.md): ASM服务已支持使用IAM进行细粒度权限控制,当使用非管理员账号登录并操作ASM服务时,需要对子账号进行授权,才能正常使用ASM服务。如果您当前通过IAM对用户进行权限管理,建议及时配置ASM相关权限避免对你的正常使用产生影响。如果您之前使用CCE Action进行ASM服务的细粒度权限控制,这些配置也已失效,建议及时配置ASM相关权限避 - [1.13版本网格停止维护公告](https://support.huaweicloud.com/bulletin-asm/zh-cn_topic_0000002592351344.md): 发布时间:2026/06/08华为云ASM服务网格1.13版本于2026/01/31 00:00(北京时间)正式停止维护,届时针对ASM网格1.13以及之前的版本,华为云将不再支持新网格创建。若您账号下存在1.13及之前的网格版本,为了保证您的服务权益,建议尽快升级到最新的商用版本。关于如何升级网格,请参见ASM升级网格指导。关于ASM不 - [HTTP/2 Bomb 远程拒绝服务漏洞(CVE-2026-47774)](https://support.huaweicloud.com/bulletin-asm/zh-cn_topic_0000002625285559.md): 7.5 高危同时满足下列两个条件:受影响版本如下表:通过Gateway暴露HTTP/2 或 gRPC 服务到公网在HTTP/2请求处理过程中,cookie头字段会被分片分别缓存,只有在完成请求头大小校验之后才会合并。由于这些缓存的cookie字节并未完全计入有效请求头的大小检查,超大cookie数据可以绕过 max_request_hea ## 产品介绍 - [什么是应用服务网格](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0001.md): 华为云应用服务网格是一种高性能、高可靠性和易用性的全托管的服务网格,支持虚拟机、容器等多种基础设施,支持跨区域多集群服务的统一治理。以基础设施的方式为用户提供服务流量管理、服务运行监控、服务访问安全以及服务发布能力。ASM控制面和数据面均和开源Istio完全兼容,无缝对接华为云的企业级Kubernetes集群服务云容器引擎CCE,可为客户 - [产品优势](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0002.md): 无需修改任何服务代码,也无需手动安装代理,只需开启应用服务网格功能,即可实现丰富的无侵入服务治理能力。灰度版本一键部署,流量切换一键生效。灰度策略可配置,支持流量比例、请求内容(Cookie、OS、浏览器等)。一站式健康、性能、流量监控,实现灰度发布过程量化、智能化、可视化。支持对服务配置负载均衡、服务路由、故障注入、熔断等治理规则,并结 - [约束与限制](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0004.md): 启用应用服务网格前,您需要创建或已有一个可用集群,并确保集群版本为v1.15、v1.17、v1.19、v1.21、v1.23、v1.25、v1.27、v1.28、v1.29、v1.31、v1.32、v1.33、v1.34、v1.35。不支持安全容器类型的CCE Turbo集群添加至网格。ASM 1.18之前的版本不支持CCE Turbo集 - [基本概念](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0005.md): 工作负载即Kubernetes对一组Pod的抽象模型,用于描述业务的运行载体,包括Deployment、Statefulset、Job、Deamonset等。无状态工作负载(即Kubernetes中的Deployments):Pod之间完全独立、功能相同,具有弹性伸缩、滚动升级等特性。如:Nginx、WordPress。有状态工作负载(即 - [规格推荐](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0006.md): 应用服务网格性能与集群控制面(Master)节点资源息息相关,请您根据您的业务需求,选择合适的独享节点规格,以提高应用服务网格的可用性。其中QPS总数为集群中所有应用的所有组件QPS总和。即将提供应用服务实例个数与控制面内存资源的匹配推荐。每个ingressgateway实例的资源消耗与连接类型、连接数量、QPS有关,可以参考以下数据:以 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0007.md): 应用服务网格与周边服务的依赖关系如图1所示。 - [计费说明](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0009.md): ASM计费单位为实例数(CCE集群中Pod数量)。目前提供免费基础版网格,最大管理实例数为200。ASM套餐价格中不包含APM服务费用,推荐购买APM服务享受全方位的服务性能监控:APM计费模式介绍。ASM套餐价格不包含用户使用华为云上的资源费用(弹性云服务器、CCE集群管理费、ELB费用等),相关链接如下:集群创建费用详见:云容器引擎价 - [ASM委托权限说明](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0010.md): 若用户没有应用服务网格权限,在登录应用服务网格控制台时会弹框提醒授权,单击“确定”即可完成授权,该授权永久生效。由于ASM在运行中对存储、网络以及监控等各类云服务资源都存在依赖关系,因此当您首次登录ASM控制台时,ASM将自动请求获取当前区域下的云资源权限,从而更好地为您提供服务。服务权限包括:CCE服务ASM网格基于用户的CCE集群启用 - [服务灰度发布](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0011.md): 通常产品优化迭代的方式,是直接将某版本上线发布给全部用户,一旦遇到线上事故(或BUG),对用户的影响极大,解决问题周期较长,甚至有时不得不回滚到前一版本,严重影响了用户体验。灰度发布是版本升级平滑过渡的一种方式,当版本升级时,使部分用户使用高版本,其他用户继续使用低版本,待高版本稳定后,逐步扩大范围把所有用户流量都迁移到高版本上面来。应用 - [服务流量管理](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0012.md): 流量治理是一个非常宽泛的话题,例如:动态修改服务间访问的负载均衡策略,如配置一致性哈希将流量转发到特定的服务实例上。同一个服务有两个版本在线,将一部分流量切到某个版本上。对服务进行保护,例如限制并发连接数、限制请求数、隔离故障服务实例等。动态修改服务中的内容,或者模拟一个服务运行故障等。在Istio中实现这些服务治理功能时无须修改任何应用 - [端到端的透明安全](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0013.md): 众所周知,将传统的单体应用拆分为一个个微服务固然带来了各种好处,包括更好的灵活性、可伸缩性、重用性,但微服务也同样面临着特殊的安全需求,如下所示:为了抵御中间人攻击,需要用到流量加密。为了提供灵活的服务访问控制,需要用到TLS和细粒度访问策略。为了决定哪些人在哪些时间可以做哪些事,需要用到审计工具。面对这些需求应用服务网格提供全面的安全解 - [服务运行监控](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0014.md): 运营容器化的基础设施带来了一系列新的挑战。因此需要增强容器、评估API端点的性能以及识别出基础设施中的有害部分。Istio服务网格可在不修改代码的情况下实现API增强,并且不会带来服务延迟。应用服务网格为网格内的所有服务通信生成详细的遥测,这种遥测技术提供了服务行为的可观察性,允许运营商对其应用程序进行故障排除、维护和优化,而不会给服务开 - [传统微服务SDK结合](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0015.md): 传统SDK开发的服务希望使用服务网格能力。希望将Istio与微服务平台集成,并以Istio为基础打造一个微服务管控中心。提供Spring Cloud、Dubbo等传统微服务SDK的集成解决方案,传统的微服务SDK开发的业务代码无需大的修改,即可方便的迁移到云原生的容器和网格运行环境上来。无侵入的迁移方案:对于大量当前使用传统SDK开发的服 - [图解应用服务网格](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0017.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [基础版及社区开源版本对比](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0018.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [权限管理](https://support.huaweicloud.com/productdesc-asm/asm_productdesc_0019.md): 如果您需要对华为云上购买的ASM资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。如果华为账号已经能满足您的要 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-asm/asm_price_0001.md): 应用服务网格目前只提供免费基础版网格,最大管理实例数为200。企业版网格和专有版网格仅部分存量用户使用。如果您使用的是基础版网格,可直接跳过计费部分。存量用户请通过本文了解详细的计费模式、计费项、续费和欠费等主要计费信息。企业版网格已不再对外售卖:华为云ASM企业版于2024/4/30 00:00:00(北京时间)停售,停售后ASM不再提 - [计费模式概述](https://support.huaweicloud.com/price-asm/asm_price_0003.md): 应用服务网格提供包年/包月、按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于设备需求量长期稳定的成熟业务。按需计费:一种后付费模式,即先使用再付费,按照网格实际使用时长计费,秒级计费,按小时结算。按需计费模式允许您根据实际业务 - [包年/包月](https://support.huaweicloud.com/price-asm/asm_price_0004.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买应用服务网格并获得一定程度的价格优惠。本文将介绍从ASM控制台中购买包年/包月资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场 - [按需计费](https://support.huaweicloud.com/price-asm/asm_price_0005.md): 按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。网格管理规模,指服务网格可管理的最大实例数(Pod个数)。按需计费资源按秒计费,每一个小时整点结算一次费用(以UTC+8时间为准),结算完毕后进入新的计费周期。计费的起点以网格实例创建成功的时间点为准,终点以网格实例删除时间为准。按需计费的企业 - [计费项](https://support.huaweicloud.com/price-asm/asm_price_0006.md): 应用服务网格目前只提供免费基础版网格,最大管理实例数为200。以下计费项仅适用于企业版网格和专有版网格用户使用。如果您使用的是基础版网格,可直接跳过计费部分。ASM套餐价格中不包含APM服务费用,推荐购买APM服务享受全方位的服务性能监控:APM计费模式介绍。ASM套餐价格不包含用户使用华为云上的资源费用(弹性云服务器、CCE集群管理费、 - [计费样例](https://support.huaweicloud.com/price-asm/asm_price_0007.md): 应用服务网格目前只提供免费基础版网格,最大管理实例数为200。企业版网格和专有版网格仅部分存量用户使用。如果您使用的是基础版网格,可直接跳过计费部分。 - [变更计费模式概述](https://support.huaweicloud.com/price-asm/asm_price_0009.md): 应用服务网格目前只提供免费基础版网格,最大管理实例数为200。企业版网格和专有版网格仅部分存量用户使用。如果您使用的是基础版网格,可直接跳过计费部分。在购买网格中使用的其他云服务资源后,如果发现当前计费模式无法满足业务需求,您可以变更计费模式。按需计费:当前通过应用服务网格控制台只支持企业版网格以及专有网格从按需计费模式转包年/包月计费。 - [按需转包年/包月](https://support.huaweicloud.com/price-asm/asm_price_0010.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [包年/包月转按需](https://support.huaweicloud.com/price-asm/asm_price_0011.md): 不支持包年/包月的网格转成按需计费。创建网格时请谨慎选择计费模式。可删除按需计费的网格重新创建按需计费的网格。 - [续费概述](https://support.huaweicloud.com/price-asm/asm_price_0013.md): 包年/包月的网格到期后会影响服务正常运行。如果您想继续使用,需要在指定的时间内为网格进行续费,否则网格等资源会自动释放,数据丢失且不可恢复。续费操作仅适用于包年/包月的网格,按需计费的资源不需要续费,只需要保证账户余额充足即可。包年/包月的网格在到期前续费成功,所有资源得以保留,且运行不受影响。本文介绍网格续费相关内容,如表1所示。在一个 - [手动续费](https://support.huaweicloud.com/price-asm/asm_price_0014.md): 登录ASM控制台。在网格列表页,在待续费的包年/包月网格右上角单击。进入支付页面,选择支付方式,确认付款,支付订单后即可完成续费。在费用中心续费资源的方法适合所有资源。可在“手动续费项”、“自动续费项”、“到期转按需项”、“到期不续费项”页签查询全部待续费资源,对资源进行手动续费的操作。所有需手动续费的资源都可归置到“手动续费项”页签,具 - [自动续费](https://support.huaweicloud.com/price-asm/asm_price_0015.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致资源被自动删除。自动续费的规则如下所述:以资源的到期日计算第一次自动续费日期和计费周期。资源自动续费周期以您选择的续费时长为准。例如,您选择了3个月,即在每次到期前自动续费3个月。在资源到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果扣款失败,每天凌晨3:00 - [费用账单](https://support.huaweicloud.com/price-asm/asm_price_0016.md): 您可以在“费用中心 > 账单管理”查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。按需计费模式产品根据使用量类型的不同,分为按小时、按天、按月三种周期进行结算。应用服务网格的按需计费模式按小 - [欠费说明](https://support.huaweicloud.com/price-asm/asm_price_0017.md): 您在使用云服务时,系统会在订单的结算周期结束后生成账单并执行扣款。如果结算时账户余额不足,您的账户将进入欠费状态。欠费后,可能会影响云服务资源的正常运行,请及时充值。包年/包月对于包年/包月资源,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包年/包月资源仍可正常使用。然而,对于涉及费用的操作,如新购网格、升级网格等,用户 - [停止计费](https://support.huaweicloud.com/price-asm/asm_price_0018.md): 应用服务网格目前只提供免费基础版网格,最大管理实例数为200。企业版网格和专有版网格仅部分存量用户使用。如果您使用的是基础版网格,可直接跳过计费部分。当网格不再需要时,可以将其删除,避免继续产生费用。包年/包月网格采用退订方式删除。按需计费或免费网格采用卸载方式删除。企业版网格需移除全部集群后,才可支持卸载或退订。专有版包周期网格如需删除 - [包周期的独享节点如何退订?](https://support.huaweicloud.com/price-asm/asm_price_0020.md): 包周期资源退订入口,统一在订单管理页。包周期资源与CCE退订规则相同,需提交工单,联系运维人员退订。 ## 快速入门 - [Bookinfo应用的灰度发布实践](https://support.huaweicloud.com/qs-asm/asm_qs_0001.md): 应用服务网格(Application Service Mesh,简称ASM)是基于开源Istio推出的服务网格平台,它深度、无缝对接了企业级Kubernetes集群服务云容器引擎(CCE),在易用性、可靠性、可视化等方面进行了一系列增强,可为客户提供开箱即用的上手体验。灰度发布是迭代软件产品在生产环境安全上线的一种重要手段。本教程以Boo - [入门概述](https://support.huaweicloud.com/qs-asm/asm_qs_0003.md): 应用服务网格提供非侵入式的微服务治理解决方案,支持完整的生命周期管理和流量治理,兼容Kubernetes和Istio生态,其功能包括负载均衡、熔断、限流等多种治理能力。为集群开通Istio的流程包含以下步骤: - [准备工作](https://support.huaweicloud.com/qs-asm/asm_qs_0004.md): 为集群开通Istio之前,您需要完成如下的准备工作。虚拟私有云(Virtual Private Cloud,简称VPC)是用户在华为云上申请的隔离的、私密的虚拟网络环境。用户可以自由配置VPC内的IP地址段、子网、安全组等子服务,也可以申请弹性带宽和弹性IP搭建业务系统。详细参数说明可参考创建虚拟私有云和子网。新建一个密钥对,用于远程登录 - [购买网格](https://support.huaweicloud.com/qs-asm/asm_qs_0005.md): 本章节介绍如何购买基础版网格,以及如何为网格添加多个集群。同一虚拟私有云的集群只能加入同一个网格。为了满足高可用的要求,集群需要至少包含两个可用节点,每个节点至少保证有2U4G的可用资源。如果实例(Pod)需要跨集群通信,集群需要使用ENI网络模型,且集群之间网络互通,可以处于同一VPC内,也可以将多个集群的VPC通过其他方式(对等连接、 - [入门概述](https://support.huaweicloud.com/qs-asm/asm_qs_0007.md): 灰度发布是版本升级平滑过渡的一种方式,当版本升级时,使部分用户使用高版本,其他用户继续使用低版本,待高版本稳定后,逐步扩大范围把所有用户流量都迁移到高版本上面来。本章将从创建虚拟私有云开始,到创建一个灰度版本,讲解如何实现一次灰度发布。实现灰度发布的流程包含以下步骤: - [准备工作](https://support.huaweicloud.com/qs-asm/asm_qs_0008.md): 应用灰度发布之前,您需要完成如下的准备工作。虚拟私有云(Virtual Private Cloud,简称VPC)是用户在华为云上申请的隔离的、私密的虚拟网络环境。用户可以自由配置VPC内的IP地址段、子网、安全组等子服务,也可以申请弹性带宽和弹性IP搭建业务系统。详细参数说明可参考创建虚拟私有云和子网。新建一个密钥对,用于远程登录节点时的 - [灰度发布](https://support.huaweicloud.com/qs-asm/asm_qs_0009.md): 如果服务“servicetest”无法选择,需要确认服务是否异常,修复后才能选择。灰度策略的生效需要几秒的时间,您可以在监测灰度运行状态页面,观察灰度版本的运行状态。检查v2版本的资源数与v1版本是否相匹配,确认其能承接v1的所有流量后,即可将v1流量全部切换到v2。v2承接v1所有流量后,即可删除v1版本,释放v1版本的资源。结束灰度任 - [入门实践](https://support.huaweicloud.com/qs-asm/asm_qs_0011.md): 当您购买应用网格服务后,可以根据自身业务需求使用ASM提供的常用实践。 ## 用户指南 - [什么是应用服务网格](https://support.huaweicloud.com/usermanual-asm/asm_01_0001.md): 应用服务网格(Application Service Mesh,简称ASM)是华为云基于开源Istio推出的服务网格平台,它深度、无缝对接了华为云的企业级Kubernetes集群服务云容器引擎(CCE),在易用性、可靠性、可视化等方面进行了一系列增强,可为客户提供开箱即用的上手体验。ASM提供非侵入式的微服务治理解决方案,支持完整的生命周 - [启用应用服务网格](https://support.huaweicloud.com/usermanual-asm/asm_01_0002.md): 启用Istio将为您的服务以无侵入的方式提供灵活的服务治理能力。您只需在CCE集群中开启应用服务网格功能,即可实现灰度发布、流量管理、熔断、监控、拓扑、调用链等丰富的服务治理能力。已创建CCE混合集群,如果未创建,请参照购买CCE集群创建。Istio服务网格依赖集群coreDNS的域名解析能力,启用Istio服务网格前请确保集群拥有足够资 - [添加服务](https://support.huaweicloud.com/usermanual-asm/asm_01_0004.md): Istio服务网格支持对运行在Kubernetes集群上的无状态工作负载进行流量治理和流量全方位监控,将服务加入网格后,可以实现服务的灰度发布、限流、熔断、会话保持等流量治理能力以及一站式、图形化拓扑的流量健康与性能、调用链监控。您需要创建或已有一个可用集群,并确保集群版本为1.9及以上,且已启用Istio服务网格,如果没有请参照启用Is - [灰度发布概述](https://support.huaweicloud.com/usermanual-asm/asm_01_0008.md): 灰度发布是迭代的软件产品在生产环境安全上线的一种重要手段。应用服务网格基于Istio提供的服务治理能力,对服务提供多版本支持和灵活的流量策略,从而支持多种灰度发布场景。当前版本支持金丝雀发布和蓝绿发布。在生产环境上引一部分实际流量对一个新版本进行测试,测试新版本的性能和表现,在保证系统整体稳定运行的前提下,尽早发现新版本在实际环境上的问题 - [为服务添加灰度版本](https://support.huaweicloud.com/usermanual-asm/asm_01_0009.md): 一个服务仅支持发布一个灰度版本,并支持为版本添加灰度策略。灰度版本一个服务仅支持发布一个灰度版本,可以对灰度版本配置相应的灰度策略。一个服务仅支持发布一个灰度版本,可以对灰度版本配置相应的灰度策略。灰度策略当您需要在生产环境发布一个新的待上线版本时,您可以选择添加一个灰度版本,并配置相应的灰度策略,将原有的生产环境的默认版本的流量引流一部 - [灰度版本基本操作](https://support.huaweicloud.com/usermanual-asm/asm_01_0010.md): 您可以对现有的服务进行多个版本的管理,针对不同版本配置不同的策略,从而达到流量管理的目的。对灰度版本的相关基本操作,其原理是修改Istio的destinationrule和virtualservice两个资源的配置信息,修改完成后,需要等待10秒左右,新的策略规则才会生效。如果您在添加灰度版本时,未配置灰度策略,可以基于以下步骤创建策略。 - [流量治理](https://support.huaweicloud.com/usermanual-asm/asm_01_0011.md): 通过修改负载均衡方式,进行故障注入测试及配置基本连接池管理。负载均衡算法ROUND_ROBIN:轮询,默认负载均衡算法。LEAST_CONN:随机选取两个健康的主机,再从所选取的两个主机中选择一个链接数较少的主机。RANDOM:从所有健康的主机中,随机选取一个。ROUND_ROBIN:轮询,默认负载均衡算法。LEAST_CONN:随机选取 - [流量监控](https://support.huaweicloud.com/usermanual-asm/asm_01_0012.md): 通过流量监控可以监控流量概况、组件运行状态、调用链等信息,并在系统业务异常时快速定位到问题点。流量监控记录的是组件过去24小时内的数据,所以当部分组件删除后并不能及时的在拓扑图上消失,而是会仍然存在一段时间。流量治理中的故障注入功能,不能作用于基于请求比例灰度发布的场景。只接受单一版本或基于请求内容灰度发布的场景。托管网格多集群场景下,只 - [网格管理](https://support.huaweicloud.com/usermanual-asm/asm_01_0013.md): 网格管理提供了Istio控制面组件、数据面sidecar的健康及性能监控能力,支持运行资源的扩缩容管理,以及不同Istio版本间的升级管理。Istio控制面组件负责向数据面组件注入sidecar,管理数据面sidecar行为,下发策略配置,搜集监控数据等。其中,sidecar(边车)是指运行在业务pod中,与业务容器协同工作,负责业务po - [欢迎使用应用服务网格](https://support.huaweicloud.com/usermanual-asm/asm_01_0016.md): 应用服务网格(Application Service Mesh,简称ASM)是基于开源Istio推出的服务网格平台,它深度、无缝对接了企业级Kubernetes集群服务云容器引擎(CCE),在易用性、可靠性、可视化等方面进行了一系列增强,可为客户提供开箱即用的上手体验。ASM提供非侵入式的微服务治理解决方案,支持完整的生命周期管理和流量治 - [1.3升级1.8 VirtualService支持Delegate切换](https://support.huaweicloud.com/usermanual-asm/asm_01_0016_0.md): 1.8版本的网格默认支持VirtualService的Delegate功能,同时ASM控制台界面也仅支持delegate格式的VirtualService,升级版本并不会对用户的VirtualService进行修改,在升级后用户将无法在页面对路由进行维护,因此用户需要根据本文指导对应用VirtualService进行修改。对于delega - [网格类型概述](https://support.huaweicloud.com/usermanual-asm/asm_01_0018.md): ASM支持创建两种类型的网格,分别为基础版网格和企业版网格,两者主要区别在于网格控制面相关组件的部署模式。基础版网格的控制面组件安装在用户集群,企业版网格将控制面组件从用户集群中分离,由华为云管理和维护,简化了用户的运维负担和资源消耗,二者在具体功能上的差异请参见基础版、社区开源版本对比。推荐您使用企业版网格进行服务管理,本文也将着重介绍 - [基础版、社区开源版本对比](https://support.huaweicloud.com/usermanual-asm/asm_01_0019.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [购买基础版网格](https://support.huaweicloud.com/usermanual-asm/asm_01_0020.md): 基础版网格的控制面组件安装在用户集群,用户需要自行管理和维护集群内的控制面组件。已创建CCE集群,如果未创建,请参照购买CCE集群创建。从Istio 1.21.0版本开始,不再允许通过Istiod环境变量配置PILOT_ENABLE_INBOUND_PASSTHROUGH=false来继续支持业务pod监听在lo[了解更多]。若您使用AS - [续费网格](https://support.huaweicloud.com/usermanual-asm/asm_01_0026.md): 包年/包月的网格如果即将到期或已经超期,需要及时续费避免网格被删除而影响业务。建议您开通自动续费功能。列表上方是否提示已超期冻结需及时续费的网格。网格计费模式中是否存在已超期或即将到期提示。已超期提示即将到期提示若存在已超期或即将到期的网格,单击网格右上角的图标,进入续费页面。更多信息(自动续费、导出续费清单等)请参考续费管理。 - [退订与卸载](https://support.huaweicloud.com/usermanual-asm/asm_01_0028.md): 当网格不再需要时,可以将其删除,避免继续产生费用。包年/包月网格采用退订方式删除,请参考退订网格。按需计费或免费网格采用卸载方式删除,请参考卸载网格。对于包年/包月网格,即使集群已被删除,服务网格仍然会继续计费,如果网格不再使用,请将其退订。对于按需计费网格,即使集群已被删除,服务网格仍然会继续计费,如果网格不再使用,请将其卸载。企业版网 - [配置诊断](https://support.huaweicloud.com/usermanual-asm/asm_01_0031.md): 应用服务网格会对管理集群下的所有服务进行诊断,诊断结果为正常的服务,方可进行流量治理、流量监控及灰度发布等操作。如果多个服务对应一个工作负载(Deployment),则不允许将这些服务加入网格进行治理,因为可能出现灰度发布、网关访问等功能异常。如果服务的工作负载使用主机网络模式(Pod配置了hostNetwork: true),则不支持注 - [灰度发布概述](https://support.huaweicloud.com/usermanual-asm/asm_01_0035.md): 应用程序升级面临最大挑战是新旧业务切换,将软件从测试的最后阶段带到生产环境,同时要保证系统不间断提供服务。如果直接将某版本上线发布给全部用户,一旦遇到线上事故(或BUG),对用户的影响极大,解决问题周期较长,甚至有时不得不回滚到前一版本,严重影响了用户体验。长期以来,业务升级逐渐形成了几个发布策略:金丝雀发布、蓝绿发布、A/B测试、滚动升 - [创建灰度任务](https://support.huaweicloud.com/usermanual-asm/asm_01_0036.md): 灰度版本一个服务仅支持发布一个灰度版本,可以对灰度版本配置相应的灰度策略。一个服务仅支持发布一个灰度版本,可以对灰度版本配置相应的灰度策略。灰度策略当您需要在生产环境发布一个新的待上线版本时,您可以选择添加一个灰度版本,并配置相应的灰度策略,将原有的生产环境的默认版本的流量引流一部分至待上线版本。经过评估稳定后,可以将此灰度版本接管所有流 - [灰度任务基本操作](https://support.huaweicloud.com/usermanual-asm/asm_01_0037.md): 对灰度版本的相关操作,其原理是修改Istio的DestinationRule和VirtualService两个资源的配置信息。修改完成后,需要等待10秒左右,新的策略规则才会生效。修改基于流量比例的策略选择基于流量比例的策略时,一般会逐步加大灰度版本的流量配比,这样可以避免直接切换带来的业务风险。修改流量配比的方法如下:假设将灰度版本流量 - [网格配置概述](https://support.huaweicloud.com/usermanual-asm/asm_01_0039.md): 网格配置提供了集群管理、系统组件管理、sidecar管理、istio资源管理以及升级能力。Istio控制面组件负责向数据面组件注入sidecar,管理数据面sidecar行为,下发策略配置,搜集监控数据等。其中,sidecar是指运行在业务Pod中,与业务容器协同工作,负责业务Pod的路由转发,监控数据采集,流量规则配置等功能。“网格配置 - [sidecar管理](https://support.huaweicloud.com/usermanual-asm/asm_01_0041.md): sidecar管理中支持查看所有注入了sidecar的工作负载信息,还可以进行sidecar注入、配置sidecar资源限制等操作。可展示当前已注入sidecar的命名空间及所属集群。如果还未做过注入操作,或者需要为更多命名空间注入sidecar,请参考以下操作:参数释意:选择命名空间:选择一个或多个命名空间,系统将根据不同的istio版 - [添加集群](https://support.huaweicloud.com/usermanual-asm/asm_01_0042.md): 企业版网格支持对多个集群进行管理,且支持服务跨集群通信。企业版网格已下线,不再支持创建企业版网格,推荐使用基础版网格。存量的企业版网格仍可继续使用。目前支持v1.15、v1.17、v1.19和v1.21版本的集群加入企业版网格。不支持安全容器类型的CCE Turbo集群添加至网格。同一网格最多只能添加五个集群。同一虚拟私有云的集群只能加入 - [YAML方式配置Istio资源](https://support.huaweicloud.com/usermanual-asm/asm_01_0048.md): 网格中服务关联的Istio资源(如VirtualService、DestinationRule)如需修改,可以在“istio资源管理”中以YAML或JSON格式进行编辑。同时,还支持创建新的istio资源。使用YAML方式创建和修改Istio资源可能导致与控制台配置不兼容,控制台相关功能将不再开放使用。如果您确定后续将只通过YAML方式维 - [流量治理概述](https://support.huaweicloud.com/usermanual-asm/asm_01_0049.md): 流量治理是Istio的核心功能,其目标是提供非侵入的流量治理能力,用户仅仅关注自己的业务逻辑,无需关注服务访问管理。流量治理要解决的问题类似如下:动态修改服务间访问的负载均衡策略,比如配置一致性哈希将流量转发到特定的服务实例上;同一个服务有两个版本在线,将一部分流量切到某个版本上;服务保护,如限制并发连接数、限制请求数、隔离有故障的服务实 - [配置流量策略](https://support.huaweicloud.com/usermanual-asm/asm_01_0050.md): 重试服务访问失败自动重试,提高总体访问成功率和质量。选择“重试”页签,单击立即配置,在弹出对话框中,根据实际需求配置如下参数:超时服务访问超时自动处理,快速失败,避免资源锁定和请求卡顿。选择“超时”页签,单击立即配置,在弹出对话框中,根据实际需求配置如下参数:连接池目的是断开超过阈值的连接和请求,保护目标服务。连接池设置应用于上游服务的每 - [查看流量监控](https://support.huaweicloud.com/usermanual-asm/asm_01_0051.md): 服务的流量治理页面支持查看近1小时内流量的监控数据,包括RPS、成功率和请求时延。 - [更改流量策略](https://support.huaweicloud.com/usermanual-asm/asm_01_0052.md): 流量策略设置完成后,支持更改流量策略,如将负载均衡的算法由轮询调度转为随机调度。接下来,以Bookinfo应用的reviews服务为例,结合APM(应用性能管理)的监控拓扑图来描述负载均衡算法更改前后的配置效果。负载均衡算法为“轮询调度”时,不断访问productpage页面,观察流量如何分发。进入“流量监控”页面,鼠标右键单击revie - [添加网关](https://support.huaweicloud.com/usermanual-asm/asm_01_0056.md): 服务网关在微服务实践中可以做到统一接入、流量管控、安全防护、业务隔离等功能。服务网关使用弹性负载均衡服务(ELB)的负载均衡器提供网络访问,因此在添加网关前,请提前创建负载均衡。创建负载均衡时,需要确保所属VPC与集群的VPC一致,详情请参见创建独享型负载均衡器或创建共享型负载均衡器。如果是独享型,实例规格需要选择“网络型(TCP/UDP - [添加路由](https://support.huaweicloud.com/usermanual-asm/asm_01_0057.md): 您可以给已创建好的网关添加多个路由,配置多个转发策略。URL匹配规则前缀匹配:例如映射URL为/healthz,只要符合此前缀的URL均可访问。例如/healthz/v1、/healthz/v2。完全匹配:只有完全匹配上才能生效。例如映射URL为/healthz,则必须为此URL才能访问。支持通过YAML方式配置正则匹配规则,修改Virt - [所有Pod是否都配置了app和version标签](https://support.huaweicloud.com/usermanual-asm/asm_01_0061.md): Service关联的所有Pod都必须配置app和version标签。app标签在流量监控中用于流量的跟踪,version标签在灰度发布中用于区分不同版本。如果存在未配置app或version标签的Pod,则报此异常。Pod标签配置在Deployment的spec.template.metadata.labels中,建议配置为:修改或删除D - [所有Pod的app和version标签是否都相等](https://support.huaweicloud.com/usermanual-asm/asm_01_0062.md): Service关联的所有Pod的app和version标签必须都相等。app标签在流量监控中用于流量的跟踪,version标签在灰度发布中用于区分不同版本。如果存在app或version标签不相等的Pod,则报此异常。Pod标签配置在Deployment的spec.template.metadata.labels中,建议配置为:修改多个P - [所有Pod是否都注入了sidecar](https://support.huaweicloud.com/usermanual-asm/asm_01_0063.md): Service管理的所有Pod都必须存在istio-proxy容器,否则报此异常。未注入,执行2。已注入,执行3。检查方法如下:在CCE控制台,进入集群详情的命名空间页面,单击您的命名空间操作列的“编辑YAML”,如果存在istio.io/rev=或者istio-injection=enabled标签内容说明已注入si - [Service在所有集群的配置是否相同](https://support.huaweicloud.com/usermanual-asm/asm_01_0064.md): 如果网格管理了多个集群,其他集群的同名Service和当前集群的Service被视为同一个服务,spec.selector配置、spec.ports配置必须和当前Service相同。仅在网格管理的集群数量大于1时才可能出现此异常。修改多集群下同名Service的配置: - [Service的端口名称是否符合istio规范](https://support.huaweicloud.com/usermanual-asm/asm_01_0066.md): Service端口名称必须包含指定的协议和前缀,按以下格式命名:其中,可以是http、tcp、grpc等,Istio根据在端口上定义的协议来提供对应的路由能力。例如“name: http-service0”和“name: tcp”是合法的端口名;而“name: httpforecast”是非法的端口名。如果未按照以上格 - [Service的选择器中是否配置了version标签](https://support.huaweicloud.com/usermanual-asm/asm_01_0067.md): Service的选择器(spec.selector)中不能包含version标签。如果包含,则报此异常。 - [服务是否配置了默认版本的服务路由,路由配置是否正确](https://support.huaweicloud.com/usermanual-asm/asm_01_0069.md): Istio在VirtualService和DestinationRule中定义了服务的流量路由规则,所以需要为每个服务配置VirtualService和DestinationRule,需要满足以下的规则:VirtualService中必须配置了Service的所有端口。VirtualService中的协议类型必须和Service中端口协议 - [流量监控](https://support.huaweicloud.com/usermanual-asm/asm_01_0070.md): 购买网格时,基础配置 中的“ 可观测性配置”选择对接APM服务,则可以通过流量监控来监测流量概况、组件运行状态、调用链等信息,并在系统业务异常时快速定位到问题点。适用于1.15之前版本的网格,且APM服务在需要监控网格的region已开通。流量监控记录的是组件过去24小时内的数据,所以当部分组件删除后并不能及时的在拓扑图上消失,而是会仍然 - [Service是否支持跨集群访问](https://support.huaweicloud.com/usermanual-asm/asm_01_0071.md): 服务支持跨集群访问,需要满足以下规则:每个集群中必须有和此服务所在命名空间同名的命名空间。每个集群中,同名命名空间下有同名同类型的服务。每个同名服务中的labels、端口信息,以及selector中的内容完全相同。除服务本身所在集群中的YAML文件annotations下带有asm/clusterId、asm/clusterName字段外 - [大规格实例优化](https://support.huaweicloud.com/usermanual-asm/asm_01_0074.md): 当网格内实例规模持续增大时,会引起Istio控制面组件Istiod和数据面组件Envoy的内存飙升问题。在购买网格时,可以为网格启用Mantis插件来解决此问题。大规格实例优化特性仅在“华东-上海一”区域开放。Mantis致力于解决由网格内实例规模增大而引起的Istio控制面组件Istiod和数据面组件Envoy的内存飙升问题。同时,从多 - [1.3版本特性](https://support.huaweicloud.com/usermanual-asm/asm_01_0075.md): 基于Mixer的Metric、访问日志和调用链支持SDS,证书轮换无需重启Pod支持Sidecar API控制面性能优化华为私有版本Virtual Service Delegation上线,提前为大客户提供解耦Gateway流量配置支持v1.13、v1.15、v1.17和v1.19 CCE集群版本详细内容请参阅:https://istio - [1.6版本特性](https://support.huaweicloud.com/usermanual-asm/asm_01_0076.md): 控制面组件合一,简化控制面安装和运维社区正式版本Virtual Service Delegation更新(华为贡献特性,API和华为1.3先发版本完全相同)Workload Entry方便对非Kubernetes负载进行定义和管理SDS默认启用支持基于数据面,通过Telemetry V2的非Mixer方式的监控数据采集支持控制面托管和非托 - [1.8版本特性](https://support.huaweicloud.com/usermanual-asm/asm_01_0077.md): 托管版本支持扁平网络多集群托管版本支持非扁平网络多集群Mixer组件正式下线,访问日志、调用链和监控均基于数据面采集EnvoyFilter增强,支持更多灵活的Insert操作支持VM类型服务治理启用基于AuthorizationPolicy的新的授权策略支持Istio 1.8.4、1.8.6版本支持v1.15、v1.17、v1.19和v1 - [升级网格](https://support.huaweicloud.com/usermanual-asm/asm_01_0078.md): 用户可以将低版本的网格升级到高版本,以获取更优质的体验。基础版网格支持金丝雀升级,企业版本支持补丁原地升级。企业版网格已下线,不再支持创建企业版网格,推荐使用基础版网格。存量的企业版网格仍可继续使用。网格升级将自动重新注入新版本数据面代理,过程中会滚动重启服务Pod,可能造成短暂服务实例中断。升级期间请勿进行灰度发布、流量规则配置等操作。 - [专有版转基础版](https://support.huaweicloud.com/usermanual-asm/asm_01_0079.md): 在ASM 1.0中购买的按需或包周期计费专有版网格,可以转为免费基础版网格,以节省开支。转为基础版网格后,网格规格统一为200实例。如果已有专有版网格实例超过200个,则转为基础版网格以实际个数为准。仅新建网格场景受限最多可创建200个网格实例。按需计费单击按需计费网格右上角的图标,在弹出的提示页面单击“确认”,即可完成迁移。单击按需计费 - [变更规格](https://support.huaweicloud.com/usermanual-asm/asm_01_0080.md): 当您购买的服务网格规模无法满足业务需要时,可参考本章节变更规格。基础版网格规模固定为200实例,不支持变更。企业版按需计费网格规模固定为5000实例,不支持变更。变更完成后,约一分钟左右生效,请耐心等待。 - [按需转包周期](https://support.huaweicloud.com/usermanual-asm/asm_01_0081.md): 包年/包月是预付费模式,按订单的购买周期计费,适用于可预估资源使用周期的场景,价格比按需计费模式更优惠。按需计费是后付费模式,按资源的实际使用时长计费,可以随时开通/删除资源。“包年/包月”计费模式的网格也称“包周期”网格。如果您需要长期使用当前网格,可以将按需购买的网格转为包周期计费模式,节省开支。由于基础版网格免费,按需转包周期仅适用 - [1.3升级1.8 VirtualService支持Delegate切换](https://support.huaweicloud.com/usermanual-asm/asm_01_0083.md): 1.8版本的网格默认支持VirtualService的Delegate功能,同时ASM控制台界面也仅支持delegate格式的VirtualService,升级版本并不会对用户的VirtualService进行修改,在升级后用户将无法在页面对路由进行维护,因此用户需要根据本文指导对应用VirtualService进行修改。对于Delega - [配置安全策略](https://support.huaweicloud.com/usermanual-asm/asm_01_0088.md): ASM提供的安全功能主要分为访问授权、对端认证和JWT认证,以确保服务间通信的可靠性。访问授权用来实现对网格中服务的访问控制功能,即判断一个请求是否允许发送到当前的服务。选择“访问授权”,单击“立即配置”,在弹出对话框中,单击,选择指定命名空间下的一个或多个服务进行访问授权设置。对端认证Istio通过客户端和服务端的PEP(Policy - [1.13版本特性](https://support.huaweicloud.com/usermanual-asm/asm_01_0089.md): 支持Istio 1.13.9版本支持v1.21、v1.23 CCE Turbo集群版本支持v1.21、v1.23 CCE集群版本支持通过ProxyConfig API配置Istio sidecar proxy从Istio 1.10版本开始,Sidecar不再重定向流量到 loopback interface(lo),而是将流量重定向到应用 - [YAML配置资源处理策略](https://support.huaweicloud.com/usermanual-asm/asm_01_0090.md): 通过控制台和“Istio资源管理”中的YAML方式均可以创建Istio资源,为了避免两个入口的配置相冲突,建议您:控制台创建的资源,在控制台维护YAML创建的资源,YAML方式维护如果控制台创建的资源通过YAML方式修改,将会导致控制台对应功能不可用(例如,YAML配置VirtualService资源后,控制台对应服务的流量治理、灰度发布 - [IstioOperator配置资源处理策略](https://support.huaweicloud.com/usermanual-asm/asm_01_0092.md): Istio采用Istio Operator安装的场景下,有时需要更新被Istio Operator管理的组件(包括istiod、istio-ingressgateway、istio-egressgateway)的工作负载,例如:升级网格版本、扩容istio-ingressgateway实例数等。更新这些工作负载可在CCE控制台“工作负载” - [1.15版本特性](https://support.huaweicloud.com/usermanual-asm/asm_01_0095.md): 支持Istio 1.15.7版本支持v1.21、v1.23、v1.25、v1.27、v1.28 CCE Turbo集群版本支持v1.21、v1.23、v1.25、v1.27、v1.28 CCE集群版本修复了 CVE-2023-44487、CVE-2023-39325、CVE-2023-27487 等安全漏洞详细内容请参阅:https:// - [JWT认证原理](https://support.huaweicloud.com/usermanual-asm/asm_01_0096.md): JWT(Json Web Token)是一种服务端向客户端发放令牌的认证方式。客户端用户名密码登录时,服务端会生成一个令牌返回给客户端;客户端随后在向服务端请求时只需携带这个令牌,服务端通过校验令牌来验证是否是来自合法的客户端,进而决定是否向客户端返回应答。从机制可以看到,这种基于请求中携带令牌来维护认证的客户端连接的方式解决了早期服务端 - [在ASM中对入口网关进行JWT请求认证](https://support.huaweicloud.com/usermanual-asm/asm_01_0097.md): 本文介绍如何在ASM中对入口网关进行JWT请求认证,确保用户在通过入口网关访问服务时,必须带有可信赖的Access Token。已创建一个1.13或1.15或1.18版本网格。网格中有诊断通过的httpbin服务,镜像为httpbin,端口协议为http,端口号为80。网格中已为httpbin服务创建可访问的网关。访问JWT工具网站,选择 - [金丝雀升级步骤](https://support.huaweicloud.com/usermanual-asm/asm_01_0103.md): ASM基础版网格支持金丝雀升级,金丝雀升级过程中将允许新老网格控制面同时存在,通过在命名空间打上版本对应的标签,可以选择一部分sidecar重启,并连接上新版本的控制面,待所有sidecar都正常连接到新控制面之后下线老版本网格的控制面。需要注意的是,在部署新网格版本控制面时,istio-ingressgateway和istio-egre - [升级前检查说明](https://support.huaweicloud.com/usermanual-asm/asm_01_0104.md): 集群资源检查,检查规则如下:CPU : istiod+istio-ingressgateway+istio-egressgateway实例数 * cpu申请值。Memory: istiod+istio-ingressgateway+istio-egressgateway实例数 * 内存申请值。CPU : istiod+istio-i - [控制面升级说明](https://support.huaweicloud.com/usermanual-asm/asm_01_0105.md): 此步骤将部署灰度版本网格控制面,所有资源都将带上版本revision标签,如负载istiod-1-13-9-r5,现有业务实例sidecar不会对接到该灰度版本,升级和回退不会对原网格业务造成影响,但是需要注意若您的版本是从非金丝雀版本升级到金丝雀版本时,升级过程中会将老版本istio-operator实例数置为0。控制面部署完成后会自动 - [数据面升级说明](https://support.huaweicloud.com/usermanual-asm/asm_01_0106.md): 单击“升级”会将所有服务实例对接到新版本控制面,您可以通过修改命名空间的标签(去除istio-injection:enabled ,加上istio.io/rev: {revision} ,其中{revision} 为版本号,如1-13-9-r5),并重启部分pod进行测试,若无问题,则可以全部切换。1.3和1.6版本升级到1.8版本,因为 - [升级后处理说明](https://support.huaweicloud.com/usermanual-asm/asm_01_0107.md): 请确认数据面已成功升级完成并充分观察业务,业务正常运行后再执行本步骤。此步骤将卸载老版本网格控制面并释放相关资源。一旦执行此步骤,网格将无法回退,请谨慎操作。一旦执行此步骤,网格将无法回退,请谨慎操作。 - [网格扩展](https://support.huaweicloud.com/usermanual-asm/asm_01_0123.md): 可观测性配置展示了当前应用服务网格的应用指标、访问日志和调用链配置;并可启用应用指标、访问日志和调用链配置功能。Istio1.18之前版本的应用指标仅支持对接APM,1.18以及后续版本网格仅支持对接到AOM,同时低版本网格升级到1.18后也可以切换到AOM,为了获取更优的使用体验,建议切换到AOM 。对接AOM场景下,若要启用应用指标, - [1.18版本特性](https://support.huaweicloud.com/usermanual-asm/asm_01_0124.md): 支持Istio 1.18.7版本支持v1.25、v1.27 、v1.28、v1.29 、v1.30、v1.31、v1.35 CCE Turbo集群版本支持v1.25、v1.27、v1.28 、v1.29、v1.30、v1.31 、v1.35 CCE集群版本详细内容请参阅:https://istio.io/latest/news/relea - [访问日志](https://support.huaweicloud.com/usermanual-asm/asm_01_0126.md): 服务网格提供了访问日志查询能力,可对网格中数据面所有Proxy的AccessLog进行采集。本文介绍如何查看采集的访问日志。网格需已“启用访问日志”能力,如何开启请参考设置可观测性配置。自定义查询时间范围不能大于31天。 - [访问日志的响应标记解读](https://support.huaweicloud.com/usermanual-asm/asm_01_0131.md): 含义UH(NoHealthyUpstream)表示上游服务没有健康的后端实例。典型现象目标服务的后端实例都不可用,如构造将目标服务的实例数设置为0。典型日志客户端日志。应对建议检查目标服务的负载配置,确认服务的实例均正常运行。含义DC(DownstreamConnectionTermination)表示下游连接终止。若服务客户端因为各种原 - [网格事件](https://support.huaweicloud.com/usermanual-asm/asm_01_0133.md): 应用服务网格支持事件中心,即通过界面提供网格创建、删除;网关创建、删除等重要操作的详细信息。在ASM 1.0中购买的基础版1.8以及以上版本的网格可以查看网格内事件。 - [应用拓扑](https://support.huaweicloud.com/usermanual-asm/asm_01_0135.md): 应用拓扑呈现了网格内所有服务的调用关系,增强了网格的可观测性能力,提升了网格应用管理的易用性。本节介绍如何查看网格应用拓扑。网格须开通AOM服务,否则无法查看应用拓扑。应用拓扑图中的连线颜色代表了当前连接的健康状况,连接展示什么颜色由错误率的值决定。当错误率小于1%时连线呈绿色;当错误率在[1%~10%]范围内连接呈黄色;当错误率大于10 - [ASM支持的关键操作](https://support.huaweicloud.com/usermanual-asm/asm_01_0139.md): ASM通过云审计服务(Cloud Trace Service,简称CTS)为您提供云服务资源的操作记录,记录内容包括您从云管理控制台或者开放API发起的云服务资源操作请求以及每次请求的结果,供您查询、审计和回溯使用。采集以下列表中涉及的查询类事件(Get和List),您需要在CTS服务的配置中心开启ASM服务的只读事件上报功能。查询类操作 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-asm/asm_01_0140.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [访问日志各字段解读](https://support.huaweicloud.com/usermanual-asm/asm_01_0142.md): sidecar会在标准输出中打印访问日志,istio日志中每个字段的含义解读如下。由于不同istio版本的访问日志格式及其字段的内容存在差异,下面分1.15及以下版本和1.18及以上版本两大类进行说明。1.15版本及以下采用Istio的默认格式。以下面的istio日志为例,字段含义见下表。1.18的访问日志提供JSON格式的内容,以如下J - [通过IAM角色或策略授予使用ASM的权限](https://support.huaweicloud.com/usermanual-asm/asm_01_0145.md): 如果您需要对您所拥有的ASM进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用ASM资源。根据企业用户的职能,设置不同的访问权限, - [通过IAM身份策略授予使用ASM的权限](https://support.huaweicloud.com/usermanual-asm/asm_01_0146.md): 如果您需要对您所拥有的ASM进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用ASM资源。根据企业用户的职能,设置不同的访问权限, - [1.28版本特性](https://support.huaweicloud.com/usermanual-asm/zh-cn_topic_0000002546562241.md): 支持Istio 1.28版本支持v1.30 、v1.31、v1.32 、v1.33、v1.34、v1.35、v1.36 CCE Turbo集群版本支持 v1.30、v1.31、v1.32 、v1.33、v1.34、v1.35、v1.36 CCE集群版本从Istio 1.21.0版本开始,不再允许通过Istiod环境变量配置PILOT_EN ## 最佳实践 - [数据面sidecar升级不中断业务](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0003.md): 应用服务网格作为集群网络管理的重要工具,为网格内的服务提供流量治理与流量监控的能力。sidecar作为应用服务网格数据面的重要组件,需要依赖服务业务pod的更新来实现sidecar的升级和重新注入。本章节主要介绍如何实现数据面sidecar升级过程中,不中断服务的业务流量。为保证您的服务在sidecar升级的过程中不中断业务流量,首先确保 - [方案介绍](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0005.md): 将应用迁移到云原生架构,不断容器化的过程中,一般会经历三个阶段,如下图所示。阶段一:所有应用都部署在虚拟机上。阶段二:应用既部署在虚拟机上也部署在容器中,正在从虚拟机向容器迁移,并且使用Kubernetes管理容器。阶段三:所有应用都部署在容器中,使用Kubernetes管理容器,并且使用Istio管理应用间的通信。因为种种原因,容器与虚 - [约束与限制](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0006.md): 仅1.8 企业版 网格支持虚拟机治理,其他类型不支持,本文档后续章节均以1.8.4网格版本为例。支持v1.19及以上版本集群。支持扁平和非扁平网络架构。如果是多集群,需要集群在同一个VPC,否则虚拟机与其他VPC集群网络不通。不支持容器隧道网络集群。不支持虚拟机和容器实例属于同一个服务。 - [部署ASM-PROXY](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0007.md): 为了兼容不同虚拟机操作系统的版本差异,ASM-PROXY以Docker镜像的方式进行部署。部署流程如图1所示。已购买CCE集群,已在集群中创建虚拟机服务使用的命名空间(假设为vmns),已在该命名空间创建容器服务。具体操作请参见购买CCE集群。已购买企业版网格,并添加集群到网格,虚拟机服务使用的命名空间已开启sidecar注入。具体操作请 - [虚拟机服务访问容器服务](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0009.md): 启动ASM-PROXY后,虚拟机服务可以访问容器内的服务,如下图所示。验证流程如下:部署容器服务:在CCE集群中部署容器服务tomcat。容器服务加入网格:将tomcat服务加入网格,确保服务诊断状态为正常。访问容器服务:编辑虚拟机的/etc/hosts文件,添加域名解析,然后通过curl命令访问容器服务。负载类型:选择“无状态负载”。命 - [容器服务访问虚拟机服务](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0010.md): 启动ASM-PROXY后,容器内的服务可以访问虚拟机上的服务,如下图所示。验证流程如下:部署虚拟机服务:在虚拟机中部署httptest应用。部署容器服务:在CCE集群中部署容器服务tomcat。添加虚拟机服务到网格:不同于容器服务有自动注册能力,当把一个虚拟机服务加入网格时,需要用户手动注册服务的基础信息。因此需要手动创建如下资源:Ser - [虚拟机服务访问虚拟机服务](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0011.md): 启动ASM-PROXY后,虚拟机服务之间可以互相访问,如下图所示。虚拟机1请参考部署ASM-PROXY部署PROXY,虚拟机2可以不用部署。但请确保虚拟机间网络正常,且安全组、防火墙已放通。具体操作请参见部署虚拟机服务。具体操作请参见添加虚拟机服务到网格。登录虚拟机2,执行vim /etc/hosts添加本地域名解析。10.66.xx.x - [虚拟机服务添加网关和路由](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_0013.md): 网关(Gateway)定义了在网格出入口操作的负载均衡器,用于接收传入或传出的HTTP/TCP连接。已执行添加虚拟机服务到网格,即已创建v1版本的WorkloadEntry、ServiceEntry,已创建VirtualService、DestinationRule。已创建负载均衡实例,要求所属VPC为集群所在的VPC。其中, /tmp/{证书名}.yaml进行如下修改:kubectl -n{业务命名空间} create -f /tmp/{证书名}.yamlingress和istio - [新建集群和网格迁移方案](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1014.md): 请务必确保准备工作完成。请根据自身需求选择集群版本和网格版本,推荐使用最新集群和网格版本。方案一 手动同步网格配置(推荐)手动在新建的网格上添加网关路由,并同步1.0企业版网格配置。方案二 使用备份网格资源还原配置ELB1:(3dbb4787-75c1-42f0-897a-1f683f7e89a0)* .*.*.*ELB2:(e60fda - [1.0企业版多集群场景(新建集群和网格方案)](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1015.md): 确保准备工作已完成。梳理网格下各个集群的网关和跨集群svc。集群网关跨集群访问的服务Aa-gw集群A 、集群BBb-gw集群B.........关闭mtls以及访问授权,使用如下命名查看是否存在对应资源。kubectl get PeerAuthentication -A kubectl get AuthorizationPolicy -A - [1.0企业版多集群场景(使用原集群创建网格)](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1016.md): 确保准备工作已完成。梳理网格下各个集群的网关和跨集群svc。集群网关跨集群访问的服务Aa-gw集群A 、集群BBb-gw集群B.........关闭mtls以及访问授权,使用如下命名查看是否存在对应资源。kubectl get PeerAuthentication -A kubectl get AuthorizationPolicy -A - [ASM用户委托权限收缩指南](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1022.md): 应用服务网格权限管理是通过IAM统一身份认证里的委托实现的,而2024年7月前已进行授权的用户可能存在委托权限过大的问题,鉴于安全考虑,建议通过下文指导进行委托的权限收缩。步骤3请删除所有权限再重新授权,否则可能出现异常。 - [滚动升级策略](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1026.md): 也可以通过单击步骤1页面待升级工作负载的操作列的“升级”按钮来配置,对应参数如下:参数说明:仅配置升级策略参数maxUnavailable及maxSurge,不会触发工作负载滚动升级,即Pod不会发生重启。新配置值在工作负载的下一次滚动升级中生效。在CCE Console中执行工作负载的重新部署,实际上就是完成一次工作负载的滚动升级流程, - [Istio-proxy容器终止排出时间](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1028.md): 参数说明:配置该参数会触发工作负载滚动升级,即Pod会立即发生重启。老Pod删除时按旧的配置值(5s)生效。 - [Pod缩容时间窗](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1029.md): 参数说明:也可以通过单击步骤1页面待升级工作负载的操作列的“升级”按钮来配置,对应参数如下:配置该参数会触发工作负载滚动升级,即Pod会立即发生重启。老Pod删除时按旧的配置值(30s)生效。针对注入了Sidecar的业务负载,需要取Istio-proxy容器终止排出时间和业务容器优雅退出时间中的较大值。 - [污点和容忍策略](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1031.md): 也可通过步骤1节点页面更多列的“污点管理”按钮配置。也可以通过单击步骤3页面待升级工作负载的操作列的“升级”按钮来配置,对应参数如下:容忍策略设置参数说明:配置该参数会触发工作负载滚动升级,即Pod会立即发生重启。 - [负载亲和调度策略](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1032.md): 也可以通过单击步骤1页面待升级工作负载的操作列的“升级”按钮来配置,对应参数如下:建议值说明:负载反亲和硬约束:Pod调度到不同的节点上。负载反亲和软约束:Pod优先调度到不同可用区的节点上。负载亲和参数说明:负载亲和/反亲和调度策略参数说明:配置负载亲和参数会触发工作负载滚动升级,即Pod会立即发生重启。 - [节点亲和调度策略](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1033.md): 也可在步骤1节点页面单击操作列的“标签管理”设置。也可以通过单击步骤3页面待升级工作负载的操作列的“升级”按钮来配置,对应参数如下:建议值说明:节点亲和硬约束:Pod调度到包含istio:ingressgateway标签的节点上;节点亲和参数说明:节点亲和性调度策略参数说明:配置节点亲和参数会触发工作负载滚动升级,即Pod会立即发生重启。 - [容器资源申请和限制](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1034.md): 也可以通过单击步骤1页面待升级工作负载的操作列的“升级”按钮来配置,对应参数如下:建议值说明:网关对CPU敏感,建议申请和限制比例为1:1。避免申请值过小而限制值过大,容易导致节点超分严重。2U4G仅为示例,实际配置值请根据压测结果自行调整。CPU配额参数说明:内存配额参数说明:配置容器资源请求和限制会触发工作负载滚动升级,即Pod会立即 - [服务亲和](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1036.md): 设置成节点亲和在某些场景下可能导致无法访问ELB,具体情况请参考 集群内部无法使用ELB地址访问负载处理。也可在步骤1服务页面单击更多操作列的“更新”在更新服务页面进行设置。参数说明: - [负载均衡器健康检查](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_1037.md): 参数说明:也可在步骤1服务页面单击操作列的“更新”在更新服务页面进行设置。 - [简介](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_3002.md): Dubbo作为一种特有协议,需要有如下支持:网格服务数据面Envoy支持对Dubbo协议的解析和流量管理。网格控制面支持对Dubbo治理规则的配置。支持灰度发布、负载均衡、访问授权等服务管理。另外,Dubbo的服务发现模型和Kubernetes、Spring Cloud等服务发现模型不一致,需要额外的处理。 - [PASSTHROUGH方案](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_3004.md): SDK中客户端使用Interface调用目标服务时,修改原有服务发现逻辑。将原有通过Interface查找服务实例,修改为通过接口查找服务名,直接对服务名发起访问。对于Dubbo协议的不同版本会有不同:2.7.4+版本:2.7.4以上的Cloud Native版本中重构过与Kubernetes一致的服务发现模型,直接可以从Interfac - [静态目标服务](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_3005.md): 通过dubbo:reference在Dubbo服务的服务消费者中对引用的服务提供者进行配置。使用选项url定义点对点直连服务提供者地址,绕过注册中心,直接调用目标服务。如果原Dubbo服务中使用的是xml配置文件,则只需要修改配置文件即可。如果服务中使用注解的方式来定义引用的目标服务,则需要修改代码中对目标服务的注解。 - [服务发现模型](https://support.huaweicloud.com/bestpractice-asm/asm_bestpractice_3008.md): Dubbo现有模型存在的问题(来自Dubbo社区2.7.4总结):在微服务架构中,注册中心管理的对象是应用(服务),而非对外的服务接口,不过目前Dubbo的注册中心管理的对象是Dubbo服务接口,与Spring Cloud或Cloud Native注册方式背道而驰。一个Dubbo应用(服务)允许注册N个Dubbo服务接口,当N越大时,注册 ## API参考 - [网关添加路由 - AddRoutes](https://support.huaweicloud.com/api-asm/AddRoutes.md): 该API用于网关添加路由请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:cre - [查询资源实例数 - CountResourceByTags](https://support.huaweicloud.com/api-asm/CountResourceByTags.md): 该API用于获取过滤后的资源实例数量请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:me - [创建网格服务访问鉴权配置 - CreateAuthorizations](https://support.huaweicloud.com/api-asm/CreateAuthorizations.md): 该API用于创建网格服务访问鉴权配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:m - [创建网格金丝雀升级任务 - CreateCanaryUpgrade](https://support.huaweicloud.com/api-asm/CreateCanaryUpgrade.md): 该API用于创建网格金丝雀升级任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [创建网关 - CreateGateways](https://support.huaweicloud.com/api-asm/CreateGateways.md): 该API用于创建网关请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:creat - [创建网格 - CreateMesh](https://support.huaweicloud.com/api-asm/CreateMesh.md): 该API用于创建一个网格。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:cr - [创建灰度发布任务 - CreateRelease](https://support.huaweicloud.com/api-asm/CreateRelease.md): 该API用于创建灰度发布任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:c - [批量创建标签 - CreateTags](https://support.huaweicloud.com/api-asm/CreateTags.md): 该API用于批量创建标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:tag - [创建一键体验任务 - CreateWorkshop](https://support.huaweicloud.com/api-asm/CreateWorkshop.md): 该API用于创建一键体验任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:c - [删除网格服务访问鉴权配置 - DeleteAuthorizations](https://support.huaweicloud.com/api-asm/DeleteAuthorizations.md): 该API用于删除网格服务访问鉴权配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:m - [删除网格金丝雀升级任务 - DeleteCanaryUpgrade](https://support.huaweicloud.com/api-asm/DeleteCanaryUpgrade.md): 该API用于删除网格金丝雀升级任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [删除网关 - DeleteGateways](https://support.huaweicloud.com/api-asm/DeleteGateways.md): 该API用于删除网关请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:delet - [删除网格 - DeleteMesh](https://support.huaweicloud.com/api-asm/DeleteMesh.md): 该API用于删除一个指定的网格请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh: - [删除灰度发布任务 - DeleteRelease](https://support.huaweicloud.com/api-asm/DeleteRelease.md): 该API用于取消或结束灰度发布任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [网关移除路由 - DeleteRoute](https://support.huaweicloud.com/api-asm/DeleteRoute.md): 该API用于网关移除路由请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:del - [批量删除标签 - DeleteTags](https://support.huaweicloud.com/api-asm/DeleteTags.md): 该API用于批量删除标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:unT - [删除一键体验任务 - DeleteWorkshop](https://support.huaweicloud.com/api-asm/DeleteWorkshop.md): 该API用于删除一键体验任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:d - [错误码](https://support.huaweicloud.com/api-asm/ErrorCode.md): 调用接口出错后,将不会返回结果数据。调用方可根据每个接口对应的错误码来定位错误原因。 当调用出错时,HTTP 请求返回一个 4xx 或 5xx 的 HTTP 状态码。返回的消息体中是具体的错误代码及错误信息。在调用方找不到错误原因时,可以联系华为云客服,并提供错误码,以便我们尽快帮您解决问题。当接口调用出错时,会返回错误码及错误信息说明, - [一键修复网格服务 - FormatServices](https://support.huaweicloud.com/api-asm/FormatServices.md): 该API用于一键修复网格服务。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh: - [获取灰度发布任务列表 - GetAllReleases](https://support.huaweicloud.com/api-asm/GetAllReleases.md): 该API用于获取灰度发布任务列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh - [获取网格服务访问鉴权配置 - GetAuthorizations](https://support.huaweicloud.com/api-asm/GetAuthorizations.md): 该API用于获取网格服务访问鉴权配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:m - [查询网格金丝雀升级任务 - GetCanaryUpgrade](https://support.huaweicloud.com/api-asm/GetCanaryUpgrade.md): 该API用于查询网格金丝雀升级任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [查询网格升级任务 - GetCanaryUpgradeJob](https://support.huaweicloud.com/api-asm/GetCanaryUpgradeJob.md): 该API用于查询网格升级任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:g - [获取可用集群 - GetClustersToBeAddedToMesh](https://support.huaweicloud.com/api-asm/GetClustersToBeAddedToMesh.md): 该API用于获取所有可以创建基础版网格的集群请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项as - [获取网格应用拓扑数据 - GetMeshTopology](https://support.huaweicloud.com/api-asm/GetMeshTopology.md): 该API用于获取网格的应用拓扑数据。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:me - [获取灰度发布任务详情 - GetReleaseByName](https://support.huaweicloud.com/api-asm/GetReleaseByName.md): 该API用于获取灰度发布任务详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh - [获取网格服务详情 - GetServiceAggregation](https://support.huaweicloud.com/api-asm/GetServiceAggregation.md): 该API用户获取网格内的服务详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [获取网格服务列表 - GetServiceAggregations](https://support.huaweicloud.com/api-asm/GetServiceAggregations.md): 该API用户获取网格内的服务列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [获取网格服务的拓扑数据 - GetServiceTopology](https://support.huaweicloud.com/api-asm/GetServiceTopology.md): 该API用于获取网格服务的关联服务拓扑数据。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项as - [获取网格命名空间注入配置 - GetSidecarInjection](https://support.huaweicloud.com/api-asm/GetSidecarInjection.md): 该API用于获取网格命名空间注入配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:me - [获取一键体验任务列表 - GetWorkshops](https://support.huaweicloud.com/api-asm/GetWorkshops.md): 该API用于获取一键体验任务列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh - [查询项目标签 - ListAllTags](https://support.huaweicloud.com/api-asm/ListAllTags.md): 该API用于获取标签列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:lis - [获取网关列表 - ListGateways](https://support.huaweicloud.com/api-asm/ListGateways.md): 该API用于获取网关列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:lis - [查询网格列表 - ListMeshes](https://support.huaweicloud.com/api-asm/ListMeshes.md): 该API用于获取用户所有网格的详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:m - [获取网格命名空间列表 - ListNamespaces](https://support.huaweicloud.com/api-asm/ListNamespaces.md): 该API用于获取网格命名空间列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh - [查询资源实例 - ListResourceByTags](https://support.huaweicloud.com/api-asm/ListResourceByTags.md): 该API用于获取过滤后的资源实例列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:me - [获取网关路由列表 - ListRoutes](https://support.huaweicloud.com/api-asm/ListRoutes.md): 该API用于获取网关路由列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:l - [身份策略授权参考](https://support.huaweicloud.com/api-asm/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [查询网格 - ShowMesh](https://support.huaweicloud.com/api-asm/ShowMesh.md): 该API用于获取指定网格的详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [查询资源标签 - ShowResourceTags](https://support.huaweicloud.com/api-asm/ShowResourceTags.md): 该API用于获取资源标签列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:l - [更新网格金丝雀升级任务 - UpdateCanaryUpgrade](https://support.huaweicloud.com/api-asm/UpdateCanaryUpgrade.md): 该API用于更新网格金丝雀升级任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mes - [更新网格 - UpdateMesh](https://support.huaweicloud.com/api-asm/UpdateMesh.md): 该API用于更新网格请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:updat - [更新网格配置 - UpdateMeshConfig](https://support.huaweicloud.com/api-asm/UpdateMeshConfig.md): 该接口用于更新网格配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:upd - [更新灰度发布任务镜像版本 - UpdateRelease](https://support.huaweicloud.com/api-asm/UpdateRelease.md): 该API用于更新灰度发布任务镜像版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:me - [更新网格命名空间注入配置 - UpdateSidecarInjection](https://support.huaweicloud.com/api-asm/UpdateSidecarInjection.md): 该API用于更新网格命名空间注入配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:me - [检验网格服务 - ValidateServices](https://support.huaweicloud.com/api-asm/ValidateServices.md): 该API用于检验网格服务。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项asm:mesh:ge - [使用前必读](https://support.huaweicloud.com/api-asm/asm_api_0001.md): 欢迎使用应用服务网格(Application Service Mesh)。服务网格通过无侵入方式,面向容器云原生应用,支持完整的生命周期管理和流量治理能力,兼容Kubernetes和Istio生态,并提供了灰度发布全流程自动化管理、图形化应用拓扑、智能化、可视化流量治理等智能的、弹性的流量管理服务。您可以使用本文档提供的API对应用服务网 - [构造请求](https://support.huaweicloud.com/api-asm/asm_api_0009.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户接口说明如何调用API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成:{URI-scheme}://{Endpoint}/{resource-pat - [认证鉴权](https://support.huaweicloud.com/api-asm/asm_api_0010.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secr - [返回结果](https://support.huaweicloud.com/api-asm/asm_api_0011.md): 请求发送以后,您会收到响应,其中包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图 - [状态码](https://support.huaweicloud.com/api-asm/asm_api_0017.md): 状态码如表1所示 - [获取项目ID](https://support.huaweicloud.com/api-asm/asm_api_0028.md): 在调用接口的时候,部分URL中需要填入项目ID,所以需要获取到项目ID。有如下两种获取方式:调用API获取项目ID从控制台获取项目ID项目ID可以通过调用查询指定条件下的项目列表API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和 - [权限和授权项说明](https://support.huaweicloud.com/api-asm/asm_api_0030.md): 如果您需要对您所拥有的ASM进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用ASM服务的其它功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或信任委托)对华为云资 - [角色与策略授权参考](https://support.huaweicloud.com/api-asm/asm_api_0031.md): 本章节介绍ASM策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策略中支持的Acti ## 常见问题 - [添加的对外访问方式不能生效,如何排查?](https://support.huaweicloud.com/asm_faq/asm_faq_0003.md): 出现上述问题可能是访问相关的资源配置有缺失或错误,请按照如下方法进行排查:通过弹性负载均衡服务界面查看使用的ELB是否成功监听使用的外部端口和弹性云服务器。登录集群,使用kubectl get gateway -n istio-system命令查看使用的gateway是否配置好使用的IP/域名和端口。使用kubectl get svc - - [一键创建体验应用为什么启动很慢?](https://support.huaweicloud.com/asm_faq/asm_faq_0004.md): 体验应用包含productpage、details、ratings和reviews 4个服务,需要创建所有相关的工作负载和Istio相关的资源(DestinationRule、VirtualService、Gateway)等,因此创建时间较长。 - [一键创建体验应用部署成功以后,为何不能访问页面?](https://support.huaweicloud.com/asm_faq/asm_faq_0005.md): 一键创建体验应用部署成功后不能访问页面。弹性负载均衡ELB未成功监听端口。请在弹性负载均衡ELB中查看该端口监听器是否创建,后端服务器健康状态是否正常。弹性负载均衡监听器创建方法请参见监听器。 - [灰度发布部署版本为什么不能更换镜像?](https://support.huaweicloud.com/asm_faq/asm_faq_0007.md): 灰度发布部署灰度版本时不能更换镜像类型。灰度发布针对服务的同一镜像,只允许选择不同的版本号。将所需镜像打包成同一镜像的不同版本并上传至镜像仓库。 - [基于请求内容发布策略对一些服务为什么没有生效?](https://support.huaweicloud.com/asm_faq/asm_faq_0008.md): 基于请求内容发布策略没有生效。基于请求内容发布策略只对直接访问的入口服务有效。如果希望对所有服务有效,需要业务代码对HEAD信息传播。方法可参考如何使用Istio调用链埋点。 - [流量治理页面,我创建的集群、命名空间和应用为什么不显示?](https://support.huaweicloud.com/asm_faq/asm_faq_0010.md): 请确保您的集群已经成功启用Istio。确认已经在“服务列表”页面添加了至少一个服务,且服务的状态为“运行中”。确认完上述几点后,如果还没有数据,请检查您是否自行卸载过集群内的ICAgent系统组件。 - [Pod刚刚启动后,为什么不能立即看到流量监控数据?](https://support.huaweicloud.com/asm_faq/asm_faq_0015.md): 请确保集群已开通APM。流量监控对采集到的数据进行了聚合处理,需积累一分钟才能看到数据。 - [总览页面上的时延数据为什么不准确?](https://support.huaweicloud.com/asm_faq/asm_faq_0016.md): 总览页面上的时延数据是显示您账户下全部集群的全部组件的topN数据,且是近一分钟的数据。所以请确保您的组件在近1分钟内,有访问流量产生。 - [流量占比与流量监控图为什么数据不一致?](https://support.huaweicloud.com/asm_faq/asm_faq_0017.md): 流量占比的数据是10秒轮询,流量监控是10秒取值。 - [为什么在调用链里,找不到某些错误的请求数据?](https://support.huaweicloud.com/asm_faq/asm_faq_0018.md): 出于性能考虑,现在调用链的采样率为10%,即您的100次请求,只有10条会被记录下来,在页面上呈现。 - [为什么我的集群不能启用网格?](https://support.huaweicloud.com/asm_faq/asm_faq_0020.md): 集群不能启用网格。暂不支持v1.21以下版本集群启用网格。 - [包周期的独享节点如何退订?](https://support.huaweicloud.com/asm_faq/asm_faq_0021.md): 包周期资源退订入口,统一在订单管理页。包周期资源与CCE退订规则相同,需提交工单,联系运维人员退订。 - [Istio卸载之后,为什么独享节点还在?](https://support.huaweicloud.com/asm_faq/asm_faq_0022.md): Istio卸载后独享节点还在。Istio仅会卸载Istio相关控制面组件,不会主动卸载您的节点资源。卸载后的节点,您可以作为普通负载节点使用。如不再需要,请登录CCE控制台,进入对应集群详情页,在“集群 > 节点管理”中删除该节点。 - [流量监控拓扑图中为何找不到我的组件?](https://support.huaweicloud.com/asm_faq/asm_faq_0023.md): 请选择网格、集群及命名空间后进行观察。请检查集群中是否正确安装ICAgent采集器。请检查该组件是否已加入服务网格。 - [如何升级ICAgent?](https://support.huaweicloud.com/asm_faq/asm_faq_0024.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [创建服务网关时,提示500错误](https://support.huaweicloud.com/asm_faq/asm_faq_0025.md): 一键创建体验应用Bookinfo时,提示“创建对外访问方式失败”。登录ASM控制台,按“F12”,切换到Network页签查看接口。发现post请求创建gateway接口全部返回500,查看返回内容提示如下信息:istio-system命名空间下有gatewayservice残留。残留原因是一键删除模板实例前没有删除已添加的对外访问配置。 - [如何解决应用数据获取失败的问题?](https://support.huaweicloud.com/asm_faq/asm_faq_0026.md): 服务添加完成后,在“服务列表”中,查看不到已创建的服务,页面提示“应用数据获取失败”。登录ASM控制台,按“F12”,切换到Network页签查看接口,接口全部返回200。查看Console输出存在如下报错:存在端口为空的服务。kubectl get svc --all-namespaces - [如何调整istio-proxy容器resources requests取值?](https://support.huaweicloud.com/asm_faq/asm_faq_0027.md): istio-proxy容器资源占用大小的默认配置如下。如果不符合要求,可按照实际需求进行修改。一次配置对所有加入网格的服务的istio-proxy容器资源占用进行调整。kubectl edit cm istio-sidecar-injector -n istio-systemkubectl edit deploy-n 命名空间”中查看istio-system命名空间是否存在。存在istio-system命名空间残留。删除已有的istio-system命名空间后即 - [卸载服务网格后,状态一直为未就绪](https://support.huaweicloud.com/asm_faq/asm_faq_0031.md): 在ASM控制台卸载服务网格后,网格状态一直显示为“未就绪”。可以看到istio-master模板实例的执行状态为“卸载失败”,并且最新事件提示如下信息:helm对中断状态支持不好,客户异常操作会导致istio的helm模板卡在中间状态,使卸载过程中留下残留资源,从而导致卸载失败。 - [添加路由时,为什么选不到对应的服务?](https://support.huaweicloud.com/asm_faq/asm_faq_0035.md): 添加路由时,目标服务会根据对应的网关协议进行过滤。过滤规则如下:HTTP协议的网关可以选择HTTP协议的服务TCP协议的网关可以选择TCP协议的服务GRPC协议的网关可以选择GRPC协议的服务HTTPS协议的网关可以选择HTTP、GRPC协议的服务TLS协议的网关如果打开了TLS终止,只能选择TCP协议的服务;关闭了TLS终止,只能选择T - [如何为集群开放命名空间注入?](https://support.huaweicloud.com/asm_faq/asm_faq_0036.md): 为集群的命名空间注入sidecar时,若集群未开放命名空间注入,请参考如下指导修改集群配置:若回显如下,表示存在iop资源,请执行3。若回显如下,表示不存在iop资源,请执行4。istio 1.18.7-r4以及以上的网格版本需要执行下面的操作,istio1.18.7-r4之前的网格版本无需执行。在通过kubectl edit iop编辑 - [某些工作负载不注入Sidecar,该如何配置?](https://support.huaweicloud.com/asm_faq/asm_faq_0037.md): 为集群的命名空间开启Sidecar注入后,该命名空间下所有工作负载关联的Pod将自动注入Sidecar。不过有些工作负载因为种种原因不能注入Sidecar,可参考如下指导进行配置:1.13版本之前的网格:找到spec.template.metadata.annotations字段,添加sidecar.istio.io/inject: 'f - [Sidecar未就绪导致Pod启动失败](https://support.huaweicloud.com/asm_faq/asm_faq_0039.md): 加入网格的服务有时可能遇到Pod启动失败,且一直重启。排查原因发现业务容器与外部通信时流量会经过istio-proxy容器,但业务容器比istio-proxy容器先启动,在istio-proxy容器没启动成功时,业务容器已经启动,与外部通信将会失败,Pod一直重启。在Istio 1.7及以后版本,社区通过给istio-injector注入 - [设置fsgroup,导致业务容器挂载文件属组被修改](https://support.huaweicloud.com/asm_faq/asm_faq_0040.md): 业务pod注入sidecar时设置fsgroup为1337,导致业务容器挂载文件属组被改成1337。因为k8s 版本bug:https://github.com/kubernetes/kubernetes/issues/57923https://github.com/istio/istio/pull/27367在1.8.6-r2之前的版本 - [ASM支持HTTP/1.0吗?](https://support.huaweicloud.com/asm_faq/asm_faq_0042.md): Istio 默认不支持 HTTP/1.0。Istio中负责流量转发的是Envoy,负责分配规则的是Pilot。Pilot的环境变量PILOT_HTTP10 默认为 0,即默认不支持 HTTP/1.0。编辑istiod deployment中的环境变量spec.template.spec.containers.env.PILOT_HTTP1 - [金丝雀升级失败常见场景及解决方案](https://support.huaweicloud.com/asm_faq/asm_faq_0044.md): 进行金丝雀升级时,升级失败的常见场景和解决方案:CRD检查失败。解决办法:新版本Istio 将不支持部分CRD,包括:clusterrbacconfigs 、serviceroles 、servicerolebindings 、policies。若您在当前版本存在即将废弃的资源,则需要删除后再升级。解决办法:新版本Istio 将不支持部分 - [创建网格为什么会自动创建一个otel-collector工作负载?](https://support.huaweicloud.com/asm_faq/asm_faq_0046.md): 创建网格会自动创建一个otel-collector工作负载。ASM服务网格对接至集群后,会在命名空间monitoring下创建一个otel-collector工作负载。创建这个工作负载的原因是需要利用其对envoy收集遥测数据(trace、log、metric),并进行处理,导出到相应的后端,实现网格的可观测性。otel-collecto - [服务网格如何支持自定义网段或端口拦截规则?](https://support.huaweicloud.com/asm_faq/asm_faq_0047.md): Istio 为实现服务网格的透明化流量治理,Sidecar默认拦截所有出入流量, 这种设计确保了流量治理无死角、业务零侵入和安全可信。但这种默认拦截机制在实际应用场景下也会带来一些问题:所有流量都经过Sidecar代理,会导致Sidecar的资源占用(内存、CPU)较高,严重时可能导致业务pod重启甚至服务雪崩。某些场景下需要直接访问外部 - [如何为普通任务(Job)和定时任务(CronJob)类型负载注入sidecar](https://support.huaweicloud.com/asm_faq/asm_faq_0048.md): 确认使用ASM1.15.5-r3及以上版本创建网格。默认场景下,对普通任务(Job)和定时任务(CronJob)类型负载创建的Pod不进行sidecar注入,如果需要注入请在创建工作负载时,设置高级参数“标签与注解> Pod标签”sidecar.istio.io/inject: 'true'。如下图:参考CronJob示例:要使用Job/ - [如何对接Jaeger/Zipkin查看调用链](https://support.huaweicloud.com/asm_faq/asm_faq_0049.md): ASM支持向Jaeger/Zipkin导出追踪数据,导出后可在Jaeger/Zipkin界面查看应用的调用链信息。下文以对接zipkin为例介绍完整的使用流程。已明确待安装zipkin的集群和命名空间。登录云容器引擎CCE界面,依次单击“集群名称-工作负载-无状态工作负载-YAML创建”,复制粘贴下面的内容到YAML创建输入框中。预期结果 - [多端口的服务创建灰度任务时报不合法的请求体](https://support.huaweicloud.com/asm_faq/asm_faq_0050.md): 多端口的服务创建灰度任务时报不合法的请求体,提示“ASM.0002 不合法的请求体”。登录ASM控制台,按“F12”,切换到Network页签查看接口。发现post请求创建release接口全部返回400,查看返回内容提示如下信息:配置诊断正常的多端口服务删除了其中的一些端口,如service01存在80和81端口,在CCE界面删除了81 - [网关如何配置最大并发流max_concurrent_streams](https://support.huaweicloud.com/asm_faq/asm_faq_0051.md): max_concurrent_streams即控制网关最大并发流参数,您可以根据需要进行配置。 - [sidecar注入失败可能的原因](https://support.huaweicloud.com/asm_faq/asm_faq_0054.md): sidecar注入失败常见场景和解决方案:可能原因:网格管理实例数到达上限,无法继续注入。检查方法:统计网格注入Pod总数是否已达上限。登录应用服务网格ASM控制台,在网格列表页面查看您的网格卡片展示的实例个数是否达到网格规格。如果达到即网格注入Pod总数已达上限。解决方案:联系运维工程师或提交工单处理。检查方法:统计网格注入Pod总数是 - [Istio CNI与Init容器兼容性问题](https://support.huaweicloud.com/asm_faq/asm_faq_0057.md): Istio CNI 插件可能会导致使用了 initContainer 的应用出现网络连通性问题。 使用 Istio CNI 时,kubelet 会通过以下步骤启动一个注入的 Pod:由于 initContainer 在 Sidecar 启动之前执行,initContainer 发出的请求会被重定向到尚未启动的 Sidecar 上,这会导致 - [节点重启后工作负载无法启动的解决方案(ASM 1.28+)](https://support.huaweicloud.com/asm_faq/asm_faq_0065.md): ASM 1.28及以上版本网格节点重启后工作负载无法启动,事件日志显示:默认未启用节点优雅关机机制,异常关机导致istio-cni组件配置文件未正常清理。节点优雅关机请参考Node Shutdowns。操作步骤:适用场景:未启用优雅关机且已发生工作负载异常时。操作步骤:删除istio-cni配置段:在plugins数组中,找到name为i ## CLI参考 - [CLI命令参考](https://support.huaweicloud.com/clir-asm/ASM-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何使用CLI](https://support.huaweicloud.com/clir-asm/asm_cli_001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中SWR开放的API,管理和使用您的SWR资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用