Примітки до оновлення

Важливі зміни, на які слід звернути увагу при оновленні до Istio 1.28.0.

При оновленні з Istio 1.27.x до Istio 1.28.0 вам необхідно врахувати зміни на цій сторінці. У цих примітках детально описано зміни, які цілеспрямовано порушують зворотну сумісність з Istio 1.27.x. У примітках також згадуються зміни, які зберігають зворотну сумісність, але запроваджують нову поведінку. Зміни включено лише у тому випадку, якщо нова поведінка буде неочікуваною для користувача Istio 1.28.0.

Увімкнення seccompProfile для контейнерів Sidecar

Щоб увімкнути профіль режиму безпечних обчислень RuntimeDefault, seccompProfile, для контейнерів istio-validation та istio-proxy, встановіть наступне у вашій конфігурації Istio:

global:
  proxy:
    seccompProfile:
      type: RuntimeDefault

Ця зміна дозволяє покращити практики безпеки, використовуючи профіль seccompProfile за замовчуванням, наданий середовищем виконання контейнера.

InferencePool

API InferencePool тепер знаходиться у версії v1.0.0. Якщо ви використовуєте попередні нестабільні версії API, будь ласка, використовуйте тип API InferencePool v1. Зверніть увагу, що підтримка альфа-версій та реліз-кандидатів була видалена.

Якщо ви оновлюєтеся з v1.0.0-rc.1, зверніть увагу, що поле inferencePool.spec.endpointPickerRef.portNumber було замінено на inferencePool.spec.endpointPickerRef.port.number. Поле inferencePool.spec.endpointPickerRef.port є обов’язковим і не є вказівником, коли inferencePool.spec.endpointPickerRef.kind не встановлено або дорівнює Service. Номер порту 9002 більше не визначається автоматично.

Поведінка панелі даних Ambient змінюється для ServiceEntries з resolution, встановленим на NONE

Під час оновлення з попередньої версії до версії, що підтримує сервіси “PASSTHROUGH”, старі образи ztunnel повідомлятимуть про NACK у XDS, оскільки вони не підтримують цей новий тип сервісу. Це очікувано і не повинно бути надто проблематично, проте це може означати зміну поведінки панелі даних, коли ви бачите NACK. Під час оновлення NACK може призвести до:

  1. Конфігурація панелі даних не була оновлена, оскільки вона не могла обробити новий тип сервісу. Фактично це оновлення не виконує жодних дій.
  2. Сервіс новий, і конфігурація не була прийнята панеллю даних. Це призведе до поведінки, коли панель даних поводиться так, ніби ServiceEntry не існує. Це призводить до поведінки passthrough, коли ztunnel не розпізнає сервіс і не може визначити, чи потрібен waypoint.

В обох випадках поведінка NACK вирішиться після оновлення ztunnel до версії, яка підтримує новий тип сервісу.

Видалення альфа-версії BackendTLSPolicy

Підтримка версії v1alpha3 BackendTLSPolicy була видалена. Підтримується лише v1 BackendTLSPolicy.

Зверніть увагу, що до цього випуску BackendTLSPolicy ігнорувався Istio, якщо явно не було ввімкнено параметр PILOT_ENABLE_ALPHA_GATEWAY_API=true. Оскільки політика тепер є v1, цей параметр більше не потрібен.

Перехід на новий механізм видалення метрик

Прапорці середовища Pilot METRIC_ROTATION_INTERVAL та METRIC_GRACEFUL_DELETION_INTERVAL були видалені. Замість цього використовуйте анотацію пода sidecar.istio.io/statsEvictionInterval з новим API видалення статистики.