Примітки до оновлення
Важливі зміни, на які слід звернути увагу при оновленні до Istio 1.28.0.
При оновленні з Istio 1.27.x до Istio 1.28.0 вам необхідно врахувати зміни на цій сторінці. У цих примітках детально описано зміни, які цілеспрямовано порушують зворотну сумісність з Istio 1.27.x. У примітках також згадуються зміни, які зберігають зворотну сумісність, але запроваджують нову поведінку. Зміни включено лише у тому випадку, якщо нова поведінка буде неочікуваною для користувача Istio 1.28.0.
Увімкнення seccompProfile для контейнерів Sidecar
Щоб увімкнути профіль режиму безпечних обчислень RuntimeDefault, seccompProfile, для контейнерів istio-validation та istio-proxy, встановіть наступне у вашій конфігурації Istio:
global:
proxy:
seccompProfile:
type: RuntimeDefaultЦя зміна дозволяє покращити практики безпеки, використовуючи профіль seccompProfile за замовчуванням, наданий середовищем виконання контейнера.
InferencePool
API InferencePool тепер знаходиться у версії v1.0.0. Якщо ви використовуєте попередні нестабільні версії API, будь ласка, використовуйте тип API InferencePool v1. Зверніть увагу, що підтримка альфа-версій та реліз-кандидатів була видалена.
Якщо ви оновлюєтеся з v1.0.0-rc.1, зверніть увагу, що поле inferencePool.spec.endpointPickerRef.portNumber було замінено на inferencePool.spec.endpointPickerRef.port.number. Поле inferencePool.spec.endpointPickerRef.port є обов’язковим і не є вказівником, коли inferencePool.spec.endpointPickerRef.kind не встановлено або дорівнює Service. Номер порту 9002 більше не визначається автоматично.
Поведінка панелі даних Ambient змінюється для ServiceEntries з resolution, встановленим на NONE
Під час оновлення з попередньої версії до версії, що підтримує сервіси “PASSTHROUGH”, старі образи ztunnel повідомлятимуть про NACK у XDS, оскільки вони не підтримують цей новий тип сервісу. Це очікувано і не повинно бути надто проблематично, проте це може означати зміну поведінки панелі даних, коли ви бачите NACK. Під час оновлення NACK може призвести до:
- Конфігурація панелі даних не була оновлена, оскільки вона не могла обробити новий тип сервісу. Фактично це оновлення не виконує жодних дій.
- Сервіс новий, і конфігурація не була прийнята панеллю даних. Це призведе до поведінки, коли панель даних поводиться так, ніби ServiceEntry не існує. Це призводить до поведінки passthrough, коли ztunnel не розпізнає сервіс і не може визначити, чи потрібен waypoint.
В обох випадках поведінка NACK вирішиться після оновлення ztunnel до версії, яка підтримує новий тип сервісу.
Видалення альфа-версії BackendTLSPolicy
Підтримка версії v1alpha3 BackendTLSPolicy була видалена. Підтримується лише v1 BackendTLSPolicy.
Зверніть увагу, що до цього випуску BackendTLSPolicy ігнорувався Istio, якщо явно не було ввімкнено параметр PILOT_ENABLE_ALPHA_GATEWAY_API=true. Оскільки політика тепер є v1, цей параметр більше не потрібен.
Перехід на новий механізм видалення метрик
Прапорці середовища Pilot METRIC_ROTATION_INTERVAL та METRIC_GRACEFUL_DELETION_INTERVAL були видалені. Замість цього використовуйте анотацію пода sidecar.istio.io/statsEvictionInterval з новим API видалення статистики.