Compatibilidad con la API en Cloud Service Mesh administrado

Descripción general

En esta referencia, se enumeran las APIs de Istio y Google Cloud compatibles con Cloud Service Mesh administrado con TRAFFIC_DIRECTOR. Usa esta guía para verificar tu configuración antes de habilitar funciones.

  • Canales de versiones: Se refiere a los canales de versiones de GKE, con Estable como el más alto y Rápido como el más bajo.
  • No compatible: No es compatible con el plano de control administrado. Los campos no admitidos se rechazan o ignoran durante la traducción de la configuración y generan un comportamiento no admitido y no definido.
  • Limitaciones: Comportamiento específico que se debe tener en cuenta para el campo de la API debido a la implementación que puede diferir de la definición de la API.

DestinationRule (networking.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de DestinationRule.

Campos raíz y de nivel superior

En la siguiente tabla, se enumeran los campos raíz y de nivel superior admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
exportTo Estable Array de cadenas Cuando se establece workloadSelector, exportTo no se puede exportar más allá del espacio de nombres local (solo . o el espacio de nombres actual).
host Estable String Debe ser un nombre de DNS, un FQDN o un prefijo de dominio comodín válidos. No se permiten nombres de dominio vacíos.
workloadSelector.matchLabels Estable Mapa de pares clave-valor No se permiten comodines (*) en las claves ni los valores de las etiquetas. Limita la aplicabilidad a las cargas de trabajo del cliente en el espacio de nombres local.

Configuración del balanceador de cargas (trafficPolicy.loadBalancer)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.loadBalancer.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
consistentHash.httpCookie.name Estable String Se requiere cuando se configura httpCookie.
consistentHash.httpCookie.path Estable String
consistentHash.httpCookie.ttl Estable Duración
consistentHash.httpHeaderName Estable String Solo se puede especificar una estrategia clave consistentHash.
consistentHash.httpQueryParameterName Estable String Solo se puede especificar una estrategia clave consistentHash.
consistentHash.maglev.tableSize Estable Número entero
consistentHash.minimumRingSize Estable Número entero Obsoleto. Utiliza ringHash.minimumRingSize en lugar de esta función. No se puede combinar con ringHash ni maglev.
consistentHash.ringHash.minimumRingSize Estable Número entero
consistentHash.useSourceIp Estable Booleano Solo se puede especificar una estrategia clave consistentHash.
localityLbSetting.distribute.from No compatible String
localityLbSetting.distribute.to No compatible Mapa de pares clave-valor
localityLbSetting.enabled Estable Booleano
localityLbSetting.failover.from Estable String Requiere que outlierDetection esté configurado en la política de tráfico y solo se permite sintácticamente para activar WATERFALL_BY_ZONE. Se ignoran las rutas de acceso de enrutamiento específicas.
localityLbSetting.failover.to Estable String Requiere que outlierDetection esté configurado en la política de tráfico y solo se permite sintácticamente para activar WATERFALL_BY_ZONE. Se ignoran las rutas de acceso de enrutamiento específicas.
localityLbSetting.failoverPriority No compatible Array de cadenas
simple Estable Cadena (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN no es compatible.
warmupDurationSecs No compatible String

Configuración del grupo de conexiones (trafficPolicy.connectionPool)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.connectionPool.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.h2UpgradePolicy Estable Cadena (DEFAULT, DO_NOT_UPGRADE, UPGRADE) No se puede establecer como UPGRADE cuando useClientProtocol es true.
http.http1MaxPendingRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.http2MaxRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.idleTimeout Estable Duración
http.maxRequestsPerConnection Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.maxRetries Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.useClientProtocol Estable Booleano No puede ser true cuando h2UpgradePolicy es UPGRADE.
tcp.connectTimeout Estable Duración
tcp.maxConnectionDuration Estable Duración Solo se aplica a los servicios HTTP/HTTP2/gRPC; se ignora para los servicios de flujo de bytes de TCP.
tcp.maxConnections Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
tcp.tcpKeepalive.interval Estable Duración
tcp.tcpKeepalive.probes Estable Número entero
tcp.tcpKeepalive.time Estable Duración

Detección de valores atípicos (trafficPolicy.outlierDetection)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.outlierDetection.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
baseEjectionTime Estable Duración
consecutive5xxErrors Estable Número entero
consecutiveErrors No compatible Número entero
consecutiveGatewayErrors Estable Número entero
consecutiveLocalOriginFailures Estable Número entero
interval Estable Duración
maxEjectionPercent Estable Número entero
minHealthPercent Estable Número entero
splitExternalLocalOriginErrors Estable Booleano

Configuración de TLS (trafficPolicy.tls)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.tls.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
caCertificates Estable String
clientCertificate Estable String Obligatorio cuando el modo es MUTUAL.
credentialName No compatible String
insecureSkipVerify Estable Booleano Cuando true, caCertificates y subjectAltNames deben estar vacíos.
mode Estable Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) El modo MUTUAL requiere clientCertificate y privateKey.
privateKey Estable String Obligatorio cuando el modo es MUTUAL.
sni Estable String
subjectAltNames Estable Array de cadenas

Configuración de túnel (trafficPolicy.tunnel)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.tunnel.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
tunnel.protocol No compatible String (CONNECT, POST)
tunnel.targetHost No compatible String
tunnel.targetPort No compatible Número entero

Configuración del puerto y del balanceador de cargas (trafficPolicy.portLevelSettings.loadBalancer)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.portLevelSettings.loadBalancer.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
loadBalancer.consistentHash.httpCookie.name Estable String Se requiere cuando se configura httpCookie.
loadBalancer.consistentHash.httpCookie.path Estable String
loadBalancer.consistentHash.httpCookie.ttl Estable Duración
loadBalancer.consistentHash.httpHeaderName Estable String Solo se puede especificar una estrategia clave consistentHash.
loadBalancer.consistentHash.httpQueryParameterName Estable String Solo se puede especificar una estrategia clave consistentHash.
loadBalancer.consistentHash.maglev.tableSize Estable Número entero
loadBalancer.consistentHash.minimumRingSize Estable Número entero Obsoleto. Utiliza ringHash.minimumRingSize en lugar de esta función. No se puede combinar con ringHash ni maglev.
loadBalancer.consistentHash.ringHash.minimumRingSize Estable Número entero
loadBalancer.consistentHash.useSourceIp Estable Booleano Solo se puede especificar una estrategia clave consistentHash.
loadBalancer.localityLbSetting.distribute.from No compatible String
loadBalancer.localityLbSetting.distribute.to No compatible Mapa de pares clave-valor
loadBalancer.localityLbSetting.enabled No compatible Booleano
loadBalancer.localityLbSetting.failover.from No compatible String
loadBalancer.localityLbSetting.failover.to No compatible String
loadBalancer.localityLbSetting.failoverPriority No compatible Array de cadenas
loadBalancer.simple Estable Cadena (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN no es compatible.
loadBalancer.warmupDurationSecs No compatible String
port.number Estable Número entero Obligatorio. Especifica el número de puerto al que se aplican estas políticas de tráfico.

Configuración del grupo de conexiones (trafficPolicy.portLevelSettings.connectionPool)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.portLevelSettings.connectionPool.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.h2UpgradePolicy Estable Cadena (DEFAULT, DO_NOT_UPGRADE, UPGRADE) No se puede establecer como UPGRADE cuando useClientProtocol es true.
http.http1MaxPendingRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.http2MaxRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.idleTimeout Estable Duración
http.maxRequestsPerConnection Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.maxRetries Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.useClientProtocol Estable Booleano No puede ser true cuando h2UpgradePolicy es UPGRADE.
tcp.connectTimeout Estable Duración
tcp.maxConnectionDuration Estable Duración Solo se aplica a los servicios HTTP/HTTP2/gRPC; se ignora para los servicios de flujo de bytes de TCP.
tcp.maxConnections Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
tcp.tcpKeepalive.interval Estable Duración
tcp.tcpKeepalive.probes Estable Número entero
tcp.tcpKeepalive.time Estable Duración

Parámetros de configuración de detección de valores atípicos (trafficPolicy.portLevelSettings.outlierDetection)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.portLevelSettings.outlierDetection.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
baseEjectionTime No compatible Duración
consecutive5xxErrors No compatible Número entero
consecutiveErrors No compatible Número entero
consecutiveGatewayErrors No compatible Número entero
consecutiveLocalOriginFailures No compatible Número entero
interval No compatible Duración
maxEjectionPercent No compatible Número entero
minHealthPercent No compatible Número entero
splitExternalLocalOriginErrors No compatible Booleano

Configuración de TLS (trafficPolicy.portLevelSettings.tls)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para trafficPolicy.portLevelSettings.tls.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
tls.caCertificates Estable String
tls.clientCertificate Estable String Obligatorio cuando el modo es MUTUAL.
tls.credentialName No compatible String
tls.insecureSkipVerify Estable Booleano Cuando true, caCertificates y subjectAltNames deben estar vacíos.
tls.mode Estable Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) El modo MUTUAL requiere clientCertificate y privateKey.
tls.privateKey Estable String Obligatorio cuando el modo es MUTUAL.
tls.sni Estable String
tls.subjectAltNames Estable Array de cadenas

Configuración de la raíz y la etiqueta del subconjunto (subconjuntos)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
labels Estable Mapa de pares clave-valor Debe cumplir con las reglas de sintaxis de etiquetas de Kubernetes para seleccionar endpoints de destino.
name Estable String Obligatorio. Debe ser una etiqueta DNS 1123 válida.

Configuración del balanceador de cargas del subconjunto (subsets.trafficPolicy.loadBalancer)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.trafficPolicy.loadBalancer.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
consistentHash.httpCookie.name Estable String Se requiere cuando se configura httpCookie.
consistentHash.httpCookie.path Estable String
consistentHash.httpCookie.ttl Estable Duración
consistentHash.httpHeaderName Estable String Solo se puede especificar una estrategia clave consistentHash.
consistentHash.httpQueryParameterName Estable String Solo se puede especificar una estrategia clave consistentHash.
consistentHash.maglev.tableSize Estable Número entero
consistentHash.minimumRingSize Estable Número entero Obsoleto. Utiliza ringHash.minimumRingSize en lugar de esta función. No se puede combinar con ringHash ni maglev.
consistentHash.ringHash.minimumRingSize Estable Número entero
consistentHash.useSourceIp Estable Booleano Solo se puede especificar una estrategia clave consistentHash.
localityLbSetting.distribute.from No compatible String
localityLbSetting.distribute.to No compatible Mapa de pares clave-valor
localityLbSetting.enabled No compatible Booleano
localityLbSetting.failover.from No compatible String
localityLbSetting.failover.to No compatible String
localityLbSetting.failoverPriority No compatible Array de cadenas
simple Estable Cadena (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN no es compatible.
warmupDurationSecs No compatible String

Configuración del grupo de conexiones de subconjunto (subsets.trafficPolicy.connectionPool)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.trafficPolicy.connectionPool.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.h2UpgradePolicy Estable Cadena (DEFAULT, DO_NOT_UPGRADE, UPGRADE) No se puede establecer como UPGRADE cuando useClientProtocol es true.
http.http1MaxPendingRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.http2MaxRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.idleTimeout Estable Duración
http.maxRequestsPerConnection Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.maxRetries Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.useClientProtocol Estable Booleano No puede ser true cuando h2UpgradePolicy es UPGRADE.
tcp.connectTimeout Estable Duración
tcp.maxConnectionDuration Estable Duración Solo se aplica a los servicios HTTP/HTTP2/gRPC; se ignora para los servicios de flujo de bytes de TCP.
tcp.maxConnections Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
tcp.tcpKeepalive.interval Estable Duración
tcp.tcpKeepalive.probes Estable Número entero
tcp.tcpKeepalive.time Estable Duración

Subset Outlier Detection Settings (subsets.trafficPolicy.outlierDetection)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.trafficPolicy.outlierDetection.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
baseEjectionTime No compatible Duración
consecutive5xxErrors No compatible Número entero
consecutiveErrors No compatible Número entero
consecutiveGatewayErrors No compatible Número entero
consecutiveLocalOriginFailures No compatible Número entero
interval No compatible Duración
maxEjectionPercent No compatible Número entero
minHealthPercent No compatible Número entero
splitExternalLocalOriginErrors No compatible Booleano

Configuración de TLS y túnel de subconjunto (subsets.trafficPolicy.tls, tunnel)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para subsets.trafficPolicy.tls y tunnel.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
tls.caCertificates Estable String
tls.clientCertificate Estable String Obligatorio cuando el modo es MUTUAL.
tls.credentialName No compatible String
tls.insecureSkipVerify Estable Booleano Cuando true, caCertificates y subjectAltNames deben estar vacíos.
tls.mode Estable Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) El modo MUTUAL requiere clientCertificate y privateKey.
tls.privateKey Estable String Obligatorio cuando el modo es MUTUAL.
tls.sni Estable String
tls.subjectAltNames Estable Array de cadenas
tunnel.protocol No compatible String (CONNECT, POST)
tunnel.targetHost No compatible String
tunnel.targetPort No compatible Número entero

Configuración del balanceador de cargas y el puerto de subconjunto (subsets.trafficPolicy.portLevelSettings.loadBalancer)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.trafficPolicy.portLevelSettings.loadBalancer.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
loadBalancer.consistentHash.httpCookie.name Estable String Se requiere cuando se configura httpCookie.
loadBalancer.consistentHash.httpCookie.path Estable String
loadBalancer.consistentHash.httpCookie.ttl Estable Duración
loadBalancer.consistentHash.httpHeaderName Estable String Solo se puede especificar una estrategia clave consistentHash.
loadBalancer.consistentHash.httpQueryParameterName Estable String Solo se puede especificar una estrategia clave consistentHash.
loadBalancer.consistentHash.maglev.tableSize Estable Número entero
loadBalancer.consistentHash.minimumRingSize Estable Número entero Obsoleto. Utiliza ringHash.minimumRingSize en lugar de esta función. No se puede combinar con ringHash ni maglev.
loadBalancer.consistentHash.ringHash.minimumRingSize Estable Número entero
loadBalancer.consistentHash.useSourceIp Estable Booleano Solo se puede especificar una estrategia clave consistentHash.
loadBalancer.localityLbSetting.distribute.from No compatible String
loadBalancer.localityLbSetting.distribute.to No compatible Mapa de pares clave-valor
loadBalancer.localityLbSetting.enabled No compatible Booleano
loadBalancer.localityLbSetting.failover.from No compatible String
loadBalancer.localityLbSetting.failover.to No compatible String
loadBalancer.localityLbSetting.failoverPriority No compatible Array de cadenas
loadBalancer.simple Estable Cadena (ROUND_ROBIN, LEAST_CONN, RANDOM, PASSTHROUGH, LEAST_REQUEST) LEAST_CONN no es compatible.
loadBalancer.warmupDurationSecs No compatible String
port.number Estable Número entero Obligatorio. Especifica el número de puerto al que se aplican estas políticas de tráfico.

Configuración del grupo de conexiones de subconjunto (subsets.trafficPolicy.portLevelSettings.connectionPool)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.trafficPolicy.portLevelSettings.connectionPool.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.h2UpgradePolicy Estable Cadena (DEFAULT, DO_NOT_UPGRADE, UPGRADE) No se puede establecer como UPGRADE cuando useClientProtocol es true.
http.http1MaxPendingRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.http2MaxRequests Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.idleTimeout Estable Duración
http.maxRequestsPerConnection Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.maxRetries Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
http.useClientProtocol Estable Booleano No puede ser true cuando h2UpgradePolicy es UPGRADE.
tcp.connectTimeout Estable Duración
tcp.maxConnectionDuration Estable Duración Solo se aplica a los servicios HTTP/HTTP2/gRPC; se ignora para los servicios de flujo de bytes de TCP.
tcp.maxConnections Estable Número entero Debe ser un número entero no negativo (mayor o igual que 0).
tcp.tcpKeepalive.interval Estable Duración
tcp.tcpKeepalive.probes Estable Número entero
tcp.tcpKeepalive.time Estable Duración

Configuración de detección de valores atípicos del subconjunto (subsets.trafficPolicy.portLevelSettings.outlierDetection)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.trafficPolicy.portLevelSettings.outlierDetection.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
baseEjectionTime No compatible Duración
consecutive5xxErrors No compatible Número entero
consecutiveErrors No compatible Número entero
consecutiveGatewayErrors No compatible Número entero
consecutiveLocalOriginFailures No compatible Número entero
interval No compatible Duración
maxEjectionPercent No compatible Número entero
minHealthPercent No compatible Número entero
splitExternalLocalOriginErrors No compatible Booleano

Configuración de TLS del subconjunto (subsets.trafficPolicy.portLevelSettings.tls)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para subsets.trafficPolicy.portLevelSettings.tls.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
tls.caCertificates Estable String
tls.clientCertificate Estable String Obligatorio cuando el modo es MUTUAL.
tls.credentialName No compatible String
tls.insecureSkipVerify Estable Booleano Cuando true, caCertificates y subjectAltNames deben estar vacíos.
tls.mode Estable Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL) El modo MUTUAL requiere clientCertificate y privateKey.
tls.privateKey Estable String Obligatorio cuando el modo es MUTUAL.
tls.sni Estable String
tls.subjectAltNames Estable Array de cadenas

EnvoyFilter (networking.istio.io/v1alpha3)

En las siguientes secciones, se describen los campos admitidos para los recursos de EnvoyFilter.

Campos de raíz y especificaciones

En la siguiente tabla, se indica la compatibilidad a nivel del campo.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
configPatches Estable Array de objetos
priority Estable Número entero
workloadSelector Estable Mapa de pares clave-valor
workloadSelector.labels Estable Mapa de pares clave-valor

Parches de configuración (configPatches)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para configPatches.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
applyTo Estable Cadena (HTTP_FILTER) Solo se admite HTTP_FILTER.
match.cluster.name No compatible String
match.cluster.portNumber No compatible Número entero
match.cluster.service No compatible String
match.cluster.subset No compatible String
match.context Estable Cadena (ANY, SIDECAR_INBOUND, SIDECAR_OUTBOUND, GATEWAY)
match.listener.filterChain.applicationProtocols No compatible String
match.listener.filterChain.destinationPort No compatible Número entero
match.listener.filterChain.filter.name Estable String Debe ser envoy.filters.network.http_connection_manager cuando se usa con INSERT_BEFORE.
match.listener.filterChain.filter.subFilter.name Estable String Debe ser envoy.filters.http.router cuando se usa con INSERT_BEFORE.
match.listener.filterChain.name No compatible String
match.listener.filterChain.sni No compatible String
match.listener.filterChain.transportProtocol No compatible String
match.listener.listenerFilter No compatible String
match.listener.name No compatible String
match.listener.portName No compatible String
match.listener.portNumber No compatible Número entero
match.proxy.metadata No compatible String
match.proxy.proxyVersion No compatible String
match.routeConfiguration.gateway No compatible String
match.routeConfiguration.name No compatible String
match.routeConfiguration.portName No compatible String
match.routeConfiguration.portNumber No compatible Número entero
match.routeConfiguration.vhost.name No compatible String
match.routeConfiguration.vhost.route.action No compatible Cadena (ANY, ROUTE, REDIRECT, DIRECT_RESPONSE)
match.routeConfiguration.vhost.route.name No compatible String
patch.filterClass No compatible Cadena (UNSPECIFIED, AUTHN, AUTHZ, STATS)
patch.operation Estable String (INSERT_FIRST, INSERT_BEFORE) Solo se admiten INSERT_FIRST y INSERT_BEFORE.
patch.value Estable String

Gateway (networking.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de Gateway.

Campos raíz

En la siguiente tabla, se enumeran los campos raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
selector Estable Mapa de pares clave-valor
servers Estable Array de objetos

Configuración del servidor (servidores)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para servers.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
bind Estable String Se admite la dirección IP. No se admiten los sockets de dominio Unix (UDS).
defaultEndpoint No compatible String
hosts Estable Array de cadenas Se requiere un host como mínimo. Admite el formato <namespace>/<hostname>.
name No compatible String
port.name Estable String Obligatorio. Los nombres de los puertos deben ser únicos en todos los servidores de la puerta de enlace.
port.number Estable Número entero Obligatorio. Debe ser un número de puerto válido entre 1 y 65535.
port.protocol Estable Cadena (HTTP, HTTPS, GRPC, GRPC-WEB, HTTP2, MONGO, MYSQL, REDIS, TCP, TLS) Los protocolos MONGO, MYSQL y REDIS se tratan como tráfico TCP simple. No se admiten filtros de Envoy específicos del protocolo (como mongo_proxy).
port.targetPort No compatible Número entero

Configuración de TLS del servidor (servers.tls)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para servers.tls.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
caCertificates Estable String Es obligatorio para el modo MUTUAL, a menos que se configure credentialName.
cipherSuites Estable Array de cadenas Se debe especificar cuando minProtocolVersion es TLSV1_0 o TLSV1_1.
credentialName Estable String Solo se admite cuando mode es SIMPLE o MUTUAL (el prefijo builtin:// solo se admite cuando mode es MUTUAL).
httpsRedirect Estable Booleano Solo se admite cuando port.protocol es HTTP, HTTP2 o GRPC.
maxProtocolVersion Estable Cadena (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
minProtocolVersion Estable Cadena (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
mode Estable Cadena (PASSTHROUGH, SIMPLE, MUTUAL, ISTIO_MUTUAL) AUTO_PASSTHROUGH y OPTIONAL_MUTUAL no son compatibles. ISTIO_MUTUAL administra los certificados automáticamente.
privateKey Estable String Se requiere para los modos SIMPLE y MUTUAL, a menos que se establezca credentialName.
serverCertificate Estable String Se requiere para los modos SIMPLE y MUTUAL, a menos que se establezca credentialName.
subjectAltNames Estable Array de cadenas Se admiten hasta 8 entradas de SAN por servidor (las entradas posteriores a la octava se truncan). Solo se admite cuando mode es MUTUAL o ISTIO_MUTUAL; solo se admiten coincidencias exactas y de prefijo (*).
verifyCertificateHash No compatible Array de cadenas
verifyCertificateSpki No compatible Array de cadenas

ProxyConfig (networking.istio.io/v1beta1)

No se admite el recurso personalizado (CR) ProxyConfig.

ServiceEntry (networking.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de ServiceEntry.

Configuración general y raíz

En la siguiente tabla, se enumeran los campos de configuración generales y raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
addresses Estable Array de cadenas Las subredes CIDR solo se admiten con la resolución STATIC o NONE. Se requiere para los puertos TCP.
exportTo Estable Array de cadenas
hosts Estable Array de cadenas Se requiere al menos un host. No se permite solo *. Varios hosts requieren puertos HTTP/HTTPS/TLS.
location Estable String (MESH_EXTERNAL, MESH_INTERNAL) MESH_INTERNAL no es compatible.
resolution Estable Cadena (NONE, STATIC, DNS, DNS_ROUND_ROBIN) DNS_ROUND_ROBIN no es compatible. NONE requiere extremos vacíos; STATIC requiere extremos.
subjectAltNames No compatible Array de cadenas
workloadSelector.labels No compatible Mapa de pares clave-valor

Configuración de puertos (puertos)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para ports.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
name Estable String Obligatorio. Los nombres de los puertos deben ser únicos en todo el ServiceEntry.
number Estable Número entero Obligatorio (de 1 a 65535). Los números de puerto deben ser únicos en todo el ServiceEntry.
protocol Estable Cadena (HTTP, HTTPS, GRPC, HTTP2, MONGO, TCP, TLS)
targetPort Estable Número entero Si se especifica, debe ser un número de puerto válido (de 1 a 65535).

Configuración de extremos (endpoints)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para endpoints.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
address Estable String Obligatorio. Debe ser una dirección IP válida para la resolución de STATIC o un FQDN o una dirección IP para la resolución de DNS.
labels Estable Mapa de pares clave-valor Debe cumplir con las reglas de sintaxis de etiquetas de Kubernetes.
locality No compatible String
network No compatible String
ports Estable Mapa de pares clave-valor Los nombres de los puertos en el mapa deben coincidir con los nombres de los puertos definidos en spec.ports.
serviceAccount No compatible String
weight No compatible Número entero

Sidecar (networking.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de Sidecar.

Configuración general y raíz

En la siguiente tabla, se enumeran los campos de configuración generales y raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
workloadSelector Estable Objeto Sujeto a los límites de escalabilidad de los recursos de Istio Sidecar: Máximo de 150 recursos Sidecar totales por clúster y 20 con workloadSelector por clúster (los recursos Sidecar con workloadSelector se incluyen en ambos límites).
workloadSelector.labels Estable Mapa de pares clave-valor Sujeto a los límites de escalabilidad de los recursos de Sidecar de Istio (máximo de 20 recursos Sidecar con workloadSelector por clúster, que también se incluyen en el límite total de 150).

Objetos de escucha de salida (egress)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para egress.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
bind No compatible String
captureMode No compatible Cadena (DEFAULT, IPTABLES, NONE)
hosts Estable Array de cadenas Solo se procesa la primera entrada del objeto de escucha egress coincidente sin una especificación de puerto. Si se declaran varios objetos de escucha egress en un solo recurso de Sidecar, se ignorarán de forma silenciosa todos los objetos de escucha después del primero. No se admite el calificador de espacio de nombres ~ (que no representa ningún espacio de nombres en Istio). Para que no coincida con ningún host, establece de forma explícita hosts: [] (lista vacía) dentro de una entrada del objeto de escucha egress.
port.name No compatible String
port.number No compatible Número entero
port.protocol No compatible Cadena (HTTP, HTTPS, GRPC, HTTP2, MONGO, TCP, TLS)
port.targetPort No compatible Número entero

Objetos de escucha de Ingress: Puerto y vinculación (Ingress)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para ingress.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
bind No compatible String
captureMode No compatible Cadena (DEFAULT, IPTABLES, NONE)
defaultEndpoint No compatible String
port.name No compatible String
port.number No compatible Número entero
port.protocol No compatible Cadena (HTTP, HTTPS, GRPC, HTTP2, MONGO, TCP, TLS)
port.targetPort No compatible Número entero

Ingress Listeners: Configuración de TLS (ingress.tls)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para ingress.tls.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
caCertificates No compatible String
cipherSuites No compatible Array de cadenas
credentialName No compatible String
httpsRedirect No compatible Booleano
maxProtocolVersion No compatible Cadena (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
minProtocolVersion No compatible Cadena (TLS_AUTO, TLSV1_0, TLSV1_1, TLSV1_2, TLSV1_3)
mode No compatible Cadena (PASSTHROUGH, SIMPLE, MUTUAL, AUTO_PASSTHROUGH, ISTIO_MUTUAL, OPTIONAL_MUTUAL)
privateKey No compatible String
serverCertificate No compatible String
subjectAltNames No compatible Array de cadenas
verifyCertificateHash No compatible Array de cadenas
verifyCertificateSpki No compatible Array de cadenas

Política de tráfico saliente (outboundTrafficPolicy)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para outboundTrafficPolicy.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
egressProxy.host No compatible String
egressProxy.port.number No compatible Número entero
egressProxy.subset No compatible String
mode Estable String (REGISTRY_ONLY, ALLOW_ANY) Cuando se omite en una carga de trabajo o un espacio de nombres Sidecar, MeshConfig.outboundTrafficPolicy tiene prioridad sobre el Sidecar raíz (istio-system).

VirtualService (networking.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de VirtualService.

Configuración general y raíz

En la siguiente tabla, se enumeran los campos de configuración generales y raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
exportTo Estable Array de cadenas
gateways Estable Array de cadenas Si se omite, el valor predeterminado es mesh. Debe coincidir con un nombre de puerta de enlace o mesh. No se puede vincular a mesh y a otras puertas de enlace de forma simultánea.
hosts Estable Array de cadenas Se requiere al menos un host, a menos que se configure como delegado. No se permite el comodín * cuando se vincula a la malla.

Configuración de la ruta HTTP (http)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para http.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
delegate.name Estable String Se requiere para la ruta de delegado. Debe ser una etiqueta de DNS válida.
delegate.namespace Estable String
name Estable String
timeout Estable Duración

Condiciones de coincidencia de HTTP (http.match)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para http.match.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
authority.exact Estable String
authority.prefix Estable String
authority.regex Estable String Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).
gateways Estable Array de cadenas Si se omite, el valor predeterminado es mesh. Debe coincidir con un nombre de puerta de enlace o mesh. No se puede vincular a mesh y a otras puertas de enlace de forma simultánea.
headers.exact Estable Mapa de pares clave-valor
headers.prefix Estable Mapa de pares clave-valor
headers.regex Estable Mapa de pares clave-valor Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).
ignoreUriCase Estable Booleano
method.exact Estable String
method.prefix Estable String
method.regex Estable String Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).
name Estable String
port Estable Número entero Debe ser un número de puerto válido (1 a 65535).
queryParams.exact Estable Mapa de pares clave-valor
queryParams.prefix Estable Mapa de pares clave-valor
queryParams.regex Estable Mapa de pares clave-valor Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).
scheme.exact Estable String
scheme.prefix Estable String
scheme.regex Estable String Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).
sourceLabels Estable Mapa de pares clave-valor Debe cumplir con las reglas de sintaxis de etiquetas de Kubernetes.
sourceNamespace Estable String Debe ser una etiqueta de DNS válida.
statPrefix No compatible String
uri.exact Estable String
uri.prefix Estable String
uri.regex Estable String Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).
withoutHeaders.exact Estable Mapa de pares clave-valor
withoutHeaders.prefix Estable Mapa de pares clave-valor
withoutHeaders.regex Estable Mapa de pares clave-valor Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).

Destinos de rutas HTTP (http.route)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para http.route.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
destination.host Estable String Obligatorio. Debe ser un host de servicio válido.
destination.port.number Estable Número entero Debe ser un número de puerto válido (1 a 65535).
destination.subset Estable String
headers.request.add Estable Mapa de pares clave-valor No se pueden modificar los seudoencabezados internos que comienzan con : (excepto :authority).
headers.request.remove Estable Array de cadenas No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
headers.request.set Estable Mapa de pares clave-valor No se pueden modificar los seudoencabezados internos que comienzan con : (excepto :authority).
headers.response.add Estable Mapa de pares clave-valor No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
headers.response.remove Estable Array de cadenas No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
headers.response.set Estable Mapa de pares clave-valor No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
weight Estable Número entero Es un número entero no negativo. El peso total debe ser > 0 cuando se especifican varios destinos.

Redireccionamiento HTTP y respuesta directa (http.redirect, directResponse)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para http.redirect y directResponse.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.directResponse.body.bytes Estable String El tamaño máximo del cuerpo de la respuesta es de 1 MB.
http.directResponse.body.string Estable String El tamaño máximo del cuerpo de la respuesta es de 1 MB.
http.directResponse.status Estable Número entero El código de estado debe estar entre 200 y 600.
http.redirect.authority Estable String
http.redirect.derivePort Estable String (FROM_PROTOCOL_DEFAULT, FROM_REQUEST_PORT)
http.redirect.port Estable Número entero Debe ser un número de puerto válido (1 a 65535).
http.redirect.redirectCode Estable Número entero El código de redireccionamiento debe ser 3xx (300 a 399).
http.redirect.scheme Estable String Debe ser http o https.
http.redirect.uri Estable String

Política de reescritura de HTTP y CORS (http.rewrite, corsPolicy)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para http.rewrite y corsPolicy.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.corsPolicy.allowCredentials Estable Booleano
http.corsPolicy.allowHeaders Estable Array de cadenas
http.corsPolicy.allowMethods Estable Array de cadenas Métodos admitidos: GET, HEAD, POST, PUT, PATCH, DELETE, CONNECT, OPTIONS, TRACE.
http.corsPolicy.allowOrigin No compatible Array de cadenas
http.corsPolicy.allowOrigins.exact Estable String
http.corsPolicy.allowOrigins.prefix Estable String
http.corsPolicy.allowOrigins.regex Estable String Debe ser una expresión regular RE2 válida (menos de 1,024 caracteres).
http.corsPolicy.exposeHeaders Estable Array de cadenas
http.corsPolicy.maxAge Estable Duración
http.rewrite.authority Estable String
http.rewrite.uri Estable String No se puede configurar de forma simultánea con uriRegexRewrite.
http.rewrite.uriRegexRewrite.match Estable String No se puede configurar de forma simultánea con la reescritura de uri.
http.rewrite.uriRegexRewrite.rewrite Estable String No se puede configurar de forma simultánea con la reescritura de uri.

Operaciones de encabezado y reintentos de HTTP (http.retries, headers)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para http.retries y headers.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.headers.request.add Estable Mapa de pares clave-valor No se pueden modificar los seudoencabezados internos que comienzan con : (excepto :authority).
http.headers.request.remove Estable Array de cadenas No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
http.headers.request.set Estable Mapa de pares clave-valor No se pueden modificar los seudoencabezados internos que comienzan con : (excepto :authority).
http.headers.response.add Estable Mapa de pares clave-valor No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
http.headers.response.remove Estable Array de cadenas No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
http.headers.response.set Estable Mapa de pares clave-valor No se pueden modificar Host ni los seudoencabezados internos que comienzan con :.
http.retries.attempts Estable Número entero Es un número entero no negativo. Debe ser > 0 si se configuran retryOn o perTryTimeout.
http.retries.perTryTimeout Estable Duración
http.retries.retryOn Estable String
http.retries.retryRemoteLocalities Estable Booleano

Inserción de fallas de HTTP (http.fault)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para http.fault.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
abort.grpcStatus No compatible String
abort.http2Error No compatible String
abort.httpStatus Estable Número entero El código de estado HTTP de anulación debe estar entre 200 y 599.
abort.percentage.value Estable Doble El porcentaje debe estar en el rango de 0 a 100.
delay.exponentialDelay No compatible Duración
delay.fixedDelay Estable Duración Se admite la duración de la demora fija. No se admite la demora exponencial.
delay.percent No compatible Número entero El valor porcentual de número entero está obsoleto. En su lugar, usa el campo de porcentaje doble.
delay.percentage.value Estable Doble El porcentaje debe estar en el rango de 0 a 100.

Duplicación de tráfico HTTP (http.mirror, mirrors)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para http.mirror y mirrors.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
http.mirror.host Estable String Es el destino de duplicación único. No se puede combinar con mirrors.
http.mirror.port.number Estable Número entero
http.mirror.subset Estable String
http.mirrorPercent No compatible Número entero
http.mirrorPercentage.value Estable Doble El porcentaje debe estar en el rango de 0 a 100.
http.mirrors.destination.host No compatible String Solo se admite el campo singular http.mirror; se ignoran los múltiples duplicados configurados con http.mirrors.
http.mirrors.destination.port.number No compatible Número entero Solo se admite el campo singular http.mirror; se ignoran los múltiples duplicados configurados con http.mirrors.
http.mirrors.destination.subset No compatible String Solo se admite el campo singular http.mirror; se ignoran los múltiples duplicados configurados con http.mirrors.
http.mirrors.percentage.value No compatible Doble Solo se admite el campo singular http.mirror; se ignoran los múltiples duplicados configurados con http.mirrors.

Enrutamiento de TLS (tls)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para tls.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
match.destinationSubnets Estable Array de cadenas Debe ser una cadena de subred IP CIDR válida.
match.gateways Estable Array de cadenas
match.port Estable Número entero Debe ser un número de puerto válido (1 a 65535).
match.sniHosts Estable Array de cadenas Se requiere al menos un host de SNI. No se admiten comodines completos (*) ni parciales (por ejemplo, *example.com); solo se permiten comodines de subdominio (por ejemplo, *.example.com).
match.sourceLabels No compatible Mapa de pares clave-valor
match.sourceNamespace No compatible String
route.destination.host Estable String Obligatorio. Debe ser un host de servicio válido.
route.destination.port.number Estable Número entero Debe ser un número de puerto válido (1 a 65535).
route.destination.subset Estable String
route.weight Estable Número entero Es un número entero no negativo. El peso total debe ser > 0 cuando se especifican varios destinos.

Enrutamiento de TCP (tcp)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para tcp.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
match.destinationSubnets Estable Array de cadenas Debe ser una cadena de subred IP CIDR válida.
match.gateways Estable Array de cadenas
match.port Estable Número entero Debe ser un número de puerto válido (1 a 65535).
match.sourceLabels No compatible Mapa de pares clave-valor
match.sourceNamespace No compatible String
match.sourceSubnet No compatible String
route.destination.host Estable String Obligatorio. Debe ser un host de servicio válido.
route.destination.port.number Estable Número entero Debe ser un número de puerto válido (1 a 65535).
route.destination.subset Estable String
route.weight Estable Número entero Es un número entero no negativo. El peso total debe ser > 0 cuando se especifican varios destinos.

WorkloadEntry (networking.istio.io/v1beta1)

No se admite el recurso personalizado (CR) WorkloadEntry.

WorkloadGroup (networking.istio.io/v1beta1)

No se admite el recurso personalizado (CR) WorkloadGroup.

AuthorizationPolicy (security.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de AuthorizationPolicy.

Campos de raíz y especificaciones

En la siguiente tabla, se indica la compatibilidad a nivel del campo.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
action Estable Cadena (ALLOW, DENY, AUDIT, CUSTOM)
provider.name Estable String Solo se admite cuando action: CUSTOM.
selector.matchLabels Estable Mapa de pares clave-valor Si se omite, se aplica a todas las cargas de trabajo del espacio de nombres.

Desde fuentes (rules.from.source)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para rules.from.source.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
ipBlocks Estable Array de cadenas
notIpBlocks Estable Array de cadenas
namespaces Estable Array de cadenas
notNamespaces Estable Array de cadenas
principals Estable Array de cadenas
notPrincipals Estable Array de cadenas
remoteIpBlocks Estable Array de cadenas
notRemoteIpBlocks Estable Array de cadenas
requestPrincipals Estable Array de cadenas
notRequestPrincipals Estable Array de cadenas

A Operation (rules.to.operation)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para rules.to.operation.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
hosts Estable Array de cadenas
methods Estable Array de cadenas
notHosts Estable Array de cadenas
notMethods Estable Array de cadenas
notPaths Estable Array de cadenas Solo se admite la coincidencia de comodines de prefijo y sufijo.
notPorts Estable Array de objetos Deben ser números de puerto válidos (1 a 65535).
paths Estable Array de cadenas Solo se admite la coincidencia de comodines de prefijo y sufijo.
ports Estable Array de objetos Deben ser números de puerto válidos (1 a 65535).

Condiciones de When (rules.when)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para rules.when.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
key Estable String Claves admitidas: request.headers, request.auth.claims, IPs, puertos y principales. Cuando action es CUSTOM, no se admiten las claves source.namespace, source.principal ni request.auth.*. destination.namespace/labels no es compatible.
notValues Estable Array de cadenas Se debe especificar al menos uno de los valores values o notValues.
values Estable Array de cadenas Se debe especificar al menos uno de los valores values o notValues.

PeerAuthentication (security.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de PeerAuthentication.

Campos de raíz y especificaciones

En la siguiente tabla, se indica la compatibilidad a nivel del campo.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
mtls.mode Estable Cadena (UNSET, DISABLE, PERMISSIVE, STRICT) No se admite el modo DISABLE.
portLevelMtls.mode Estable Cadena (UNSET, DISABLE, PERMISSIVE, STRICT) No se admite el modo DISABLE.
selector.matchLabels Estable Mapa de pares clave-valor No se permite que la política en el espacio de nombres raíz tenga un selector de etiquetas.

RequestAuthentication (security.istio.io/v1beta1)

En las siguientes secciones, se describen los campos admitidos para los recursos de RequestAuthentication.

Campos raíz

En la siguiente tabla, se enumeran los campos raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
selector.matchLabels Estable Mapa de pares clave-valor Si se omite, se aplica a todas las cargas de trabajo del espacio de nombres. No se permiten comodines (*).

Reglas de JWT (jwtRules)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para jwtRules.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
audiences Estable Array de cadenas
forwardOriginalToken Estable Booleano
fromHeaders.name Estable String
fromHeaders.prefix Estable String
fromParams Estable Array de cadenas
issuer Estable String
jwks Estable String Solo se debe usar uno de los parámetros jwksUri y jwks.
jwksUri Estable String Solo se debe usar uno de los parámetros jwksUri y jwks.
outputClaimToHeaders.claim No compatible String
outputClaimToHeaders.header No compatible String
outputPayloadToHeader Estable String

Telemetría (telemetry.istio.io/v1alpha1)

En las siguientes secciones, se describen los campos admitidos para los recursos de Telemetry.

Configuración general y raíz

En la siguiente tabla, se enumeran los campos de configuración generales y raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
selector.matchLabels Rápido Mapa de pares clave-valor En los canales Regular y Estable, solo se admite la telemetría en toda la malla en el espacio de nombres raíz.

Registro de acceso (accessLogging)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para accessLogging.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
disabled Estable Booleano Inhabilita el registro de acceso para el proveedor.
filter.expression No compatible String
match.mode No compatible Cadena (CLIENT_AND_SERVER, CLIENT, SERVER)
providers.name Estable String Solo Envoy o Stackdriver.

Registro (tracing)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para tracing.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
customTags.environment.defaultValue No compatible String
customTags.environment.name No compatible String
customTags.header.defaultValue No compatible String
customTags.header.name No compatible String
customTags.literal.value No compatible String
disableSpanReporting Estable Booleano Inhabilita el envío de informes de tramos a Cloud Trace.
match.mode No compatible Cadena (CLIENT_AND_SERVER, CLIENT, SERVER)
providers.name Estable String Solo Stackdriver.
randomSamplingPercentage Rápido Doble El valor predeterminado es 0.0. Rango de valores admitidos: de 0.0 a 100.0.
useRequestIdForTraceSampling No compatible Booleano

Métricas (metrics)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para metrics.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
overrides.disabled No compatible Booleano
overrides.match.customMatch No compatible Array de objetos
overrides.match.customMetric No compatible String
overrides.match.metric No compatible Cadena (ALL_METRICS, REQUEST_COUNT, REQUEST_DURATION, REQUEST_SIZE, RESPONSE_SIZE, TCP_OPENED_CONNECTIONS, TCP_CLOSED_CONNECTIONS, TCP_SENT_BYTES, TCP_RECEIVED_BYTES, GRPC_REQUEST_MESSAGES, GRPC_RESPONSE_MESSAGES)
overrides.match.mode No compatible Cadena (CLIENT_AND_SERVER, CLIENT, SERVER)
overrides.tagOverrides.operation No compatible String (UPSERT, REMOVE)
overrides.tagOverrides.value No compatible String
providers.name No compatible String
reportingInterval No compatible Duración

WasmPlugin (extensions.istio.io/v1alpha1)

No se admite el recurso personalizado (CR) WasmPlugin.

MeshConfig (mesh.istio.io/v1alpha1)

En las siguientes secciones, se describen los campos admitidos para los recursos de MeshConfig.

Configuración general y raíz

En la siguiente tabla, se enumeran los campos de configuración generales y raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
accessLogEncoding Rápido String (TEXT, JSON) Formatos de codificación compatibles: TEXT o JSON.
accessLogFile Estable String Ruta de destino para el registro de acceso de Envoy (por ejemplo, /dev/stdout)
accessLogFormat Rápido String
connectTimeout No compatible Duración
defaultDestinationRuleExportTo Estable Array de cadenas Es el alcance de exportación predeterminado para DestinationRules (el valor predeterminado es *).
defaultHttpRetryPolicy.attempts No compatible Número entero
defaultHttpRetryPolicy.perTryTimeout No compatible Duración
defaultHttpRetryPolicy.retryOn No compatible String
defaultHttpRetryPolicy.retryRemoteLocalities No compatible String
defaultServiceExportTo Estable Array de cadenas Es el alcance de exportación predeterminado para los servicios (el valor predeterminado es *).
defaultVirtualServiceExportTo Estable Array de cadenas Es el alcance de exportación predeterminado para VirtualServices (el valor predeterminado es *).
disableEnvoyListenerLog No compatible String
dnsRefreshRate No compatible String
enableAutoMtls No compatible Booleano
enableEnvoyAccessLogService No compatible String
enablePrometheusMerge No compatible String
enableTracing No compatible String
h2UpgradePolicy No compatible String (DO_NOT_UPGRADE, UPGRADE)
inboundClusterStatName No compatible String
inboundTrafficPolicy.mode No compatible String (PASSTHROUGH, LOCALHOST)
ingressClass No compatible String
ingressControllerMode No compatible Cadena (UNSPECIFIED, OFF, DEFAULT, STRICT)
ingressSelector No compatible Mapa de pares clave-valor
ingressService No compatible String
outboundClusterStatName No compatible String
pathNormalization.normalization No compatible String
pathNormalization.normalizationType No compatible Cadena (DEFAULT, NONE, BASE, MERGE_SLASHES, DECODE_AND_MERGE_SLASHES)
protocolDetectionTimeout No compatible Duración
proxyHttpPort No compatible Número entero
proxyInboundListenPort No compatible Número entero
proxyListenPort No compatible Número entero
rootNamespace No compatible String
trustDomain No compatible String
trustDomainAliases No compatible Array de cadenas
verifyCertificateAtClient No compatible String

Configuración de la CA y el certificado (ca, caCertificates, certificates)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para ca, caCertificates y certificates.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
ca.address No compatible String
ca.istiodSide No compatible Booleano
ca.requestTimeout No compatible Duración
ca.tlsSettings.caCertificates No compatible String
ca.tlsSettings.clientCertificate No compatible String
ca.tlsSettings.clientCertificates No compatible String
ca.tlsSettings.credentialName No compatible String
ca.tlsSettings.insecureSkipVerify No compatible Booleano
ca.tlsSettings.mode No compatible Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
ca.tlsSettings.privateKey No compatible String
ca.tlsSettings.sni No compatible String
ca.tlsSettings.subjectAltNames No compatible Array de cadenas
caCertificates.certSigners No compatible String
caCertificates.pem No compatible String
caCertificates.spiffeBundleUrl No compatible String
caCertificates.trustDomains No compatible String
certificates.dnsNames No compatible Array de cadenas
certificates.secretName No compatible String

Fuentes de configuración (configSources)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para configSources.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
address No compatible String
subscribedResources No compatible Array de cadenas (SERVICE_REGISTRY)
tlsSettings.caCertificates No compatible String
tlsSettings.clientCertificate No compatible String
tlsSettings.credentialName No compatible String
tlsSettings.insecureSkipVerify No compatible Booleano
tlsSettings.mode No compatible Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
tlsSettings.privateKey No compatible String
tlsSettings.sni No compatible String
tlsSettings.subjectAltNames No compatible Array de cadenas

Proveedores predeterminados (defaultProviders)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para defaultProviders.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
accessLogging Estable Array de cadenas (envoy)
metrics No compatible Array de cadenas
tracing Estable Array de cadenas (stackdriver)

Selectores de descubrimiento (discoverySelectors)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para discoverySelectors.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
matchExpressions.key Estable String
matchExpressions.operator Estable String
matchExpressions.values Estable Array de cadenas
matchLabels Estable Mapa de pares clave-valor

Autorización externa HTTP (extensionProviders.envoyExtAuthzHttp)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para extensionProviders.envoyExtAuthzHttp.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
failOpen Estable Booleano
headersToDownstreamOnAllow Estable String No se admite el comodín * por sí solo.
headersToDownstreamOnDeny Estable String No se admite el comodín * por sí solo.
headersToUpstreamOnAllow Estable String No se admite el comodín * por sí solo.
includeAdditionalHeadersInCheck No compatible Mapa de pares clave-valor
includeHeadersInCheck No compatible String
includeRequestBodyInCheck.allowPartialMessage No compatible Booleano
includeRequestBodyInCheck.maxRequestBytes No compatible Número entero
includeRequestBodyInCheck.packAsBytes No compatible Booleano
includeRequestHeadersInCheck Estable String No se admite el comodín * por sí solo.
pathPrefix Estable String Debe comenzar con / (por ejemplo, /check).
port Estable Número entero Número de puerto obligatorio (1-65535).
service Estable String Obligatorio. Debe ser un FQDN válido o <namespace>/<hostname>.
statusOnError Estable String Debe ser un código de estado de Envoy válido si se configura.
timeout Estable Duración

Autorización externa de gRPC (extensionProviders.envoyExtAuthzGrpc)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para extensionProviders.envoyExtAuthzGrpc.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
failOpen Estable Booleano
includeRequestBodyInCheck.allowPartialMessage Estable Booleano
includeRequestBodyInCheck.maxRequestBytes Estable Número entero
includeRequestBodyInCheck.packAsBytes Estable Booleano
port Estable Número entero Número de puerto obligatorio (1-65535).
service Estable String Obligatorio. Debe ser un FQDN válido o <namespace>/<hostname>.
statusOnError Estable String Debe ser un código de estado de Envoy válido si se configura.
timeout Estable Duración

OpenTelemetry (extensionProviders.opentelemetry)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para extensionProviders.opentelemetry.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
dynatraceSampler.clusterId No compatible Número entero
dynatraceSampler.httpService.http.headers.name No compatible String
dynatraceSampler.httpService.http.headers.value No compatible String
dynatraceSampler.httpService.http.path No compatible String
dynatraceSampler.httpService.http.timeout No compatible Duración
dynatraceSampler.httpService.port No compatible Número entero
dynatraceSampler.httpService.service No compatible String
dynatraceSampler.rootSpansPerMinute No compatible Número entero
dynatraceSampler.tenant No compatible String
http.headers.name No compatible String
http.headers.value No compatible String
http.path No compatible String
http.timeout No compatible Duración
maxTagLength No compatible String
port No compatible Número entero
resourceDetectors.dynatrace No compatible String
resourceDetectors.environment No compatible String
service No compatible String

Zipkin y Lightstep (extensionProviders.zipkin, lightstep)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para extensionProviders.zipkin y lightstep.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
lightstep.accessToken No compatible String
lightstep.maxTagLength No compatible String
lightstep.port No compatible Número entero
lightstep.service No compatible String
zipkin.enable64bitTraceId No compatible Booleano
zipkin.maxTagLength No compatible String
zipkin.port No compatible Número entero
zipkin.service No compatible String

Datadog, Stackdriver, SkyWalking y OpenCensus (extensionProviders.datadog, stackdriver, skywalking, opencensus)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para extensionProviders.datadog, stackdriver, skywalking y opencensus.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
datadog.maxTagLength No compatible String
datadog.port No compatible Número entero
datadog.service No compatible String
opencensus.context No compatible Array de cadenas (UNSPECIFIED, W3C_TRACE_CONTEXT, GRPC_BIN, CLOUD_TRACE_CONTEXT, B3)
opencensus.maxTagLength No compatible String
opencensus.port No compatible Número entero
opencensus.service No compatible String
skywalking.accessToken No compatible String
skywalking.port No compatible Número entero
skywalking.service No compatible String
stackdriver.debug No compatible String
stackdriver.logging No compatible Booleano
stackdriver.logging.labels No compatible Mapa de pares clave-valor
stackdriver.maxNumberOfAnnotations No compatible Mapa de pares clave-valor
stackdriver.maxNumberOfAttributes No compatible String
stackdriver.maxNumberOfMessageEvents No compatible String
stackdriver.maxTagLength No compatible String

Configuración de registro de acceso (extensionProviders.envoyFileAccessLog, envoyHttpAls, envoyTcpAls, envoyOtelAls, prometheus)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para extensionProviders.envoyFileAccessLog, envoyHttpAls, envoyTcpAls, envoyOtelAls y prometheus.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
envoyFileAccessLog.logFormat.labels No compatible Mapa de pares clave-valor
envoyFileAccessLog.logFormat.text No compatible String
envoyFileAccessLog.path No compatible String
envoyHttpAls.additionalRequestHeadersToLog No compatible String
envoyHttpAls.additionalResponseHeadersToLog No compatible String
envoyHttpAls.additionalResponseTrailersToLog No compatible String
envoyHttpAls.filterStateObjectsToLog No compatible String
envoyHttpAls.logName No compatible String
envoyHttpAls.port No compatible Número entero
envoyHttpAls.service No compatible String
envoyOtelAls.logFormat.labels No compatible Mapa de pares clave-valor
envoyOtelAls.logFormat.text No compatible String
envoyOtelAls.logName No compatible String
envoyOtelAls.port No compatible Número entero
envoyOtelAls.service No compatible String
envoyTcpAls.filterStateObjectsToLog No compatible String
envoyTcpAls.logName No compatible String
envoyTcpAls.port No compatible Número entero
envoyTcpAls.service No compatible String
prometheus No compatible Objeto

Nombre del proveedor (extensionProviders.name)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para extensionProviders.name.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
name Estable String Obligatorio. Debe ser único en todos los proveedores de extensiones.

Balanceo de cargas de localidad (localityLbSetting)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para localityLbSetting.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
distribute.from No compatible String
distribute.to No compatible Mapa de pares clave-valor
enabled Estable Booleano
failover.from Estable String Requiere que outlierDetection esté configurado en la política de tráfico y solo se permite sintácticamente para activar WATERFALL_BY_ZONE. Se ignoran las rutas de acceso de enrutamiento específicas.
failover.to Estable String Requiere que outlierDetection esté configurado en la política de tráfico y solo se permite sintácticamente para activar WATERFALL_BY_ZONE. Se ignoran las rutas de acceso de enrutamiento específicas.
failoverPriority No compatible Array de cadenas

Valores predeterminados de malla y TLS (meshMTLS, tlsDefaults)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para meshMTLS y tlsDefaults.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
meshMTLS.cipherSuites No compatible Array de cadenas
meshMTLS.ecdhCurves No compatible Array de cadenas
meshMTLS.minProtocolVersion No compatible Cadena (TLS_AUTO, TLSV1_2, TLSV1_3)
tlsDefaults.cipherSuites No compatible Array de cadenas
tlsDefaults.ecdhCurves No compatible Array de cadenas
tlsDefaults.minProtocolVersion No compatible Cadena (TLS_AUTO, TLSV1_2, TLSV1_3)

Redes en malla (networks)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para networks.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
endpoints.fromCidr Estable String
endpoints.fromRegistry Estable String
gateways.address Estable String
gateways.locality Estable String
gateways.port Estable Número entero
gateways.registryServiceName Estable String

Política de tráfico de salida y configuración del servicio (outboundTrafficPolicy, serviceSettings)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para outboundTrafficPolicy y serviceSettings.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
outboundTrafficPolicy.mode Estable String (REGISTRY_ONLY, ALLOW_ANY) Configura el control del tráfico saliente en toda la malla para destinos desconocidos.
serviceSettings.hosts Estable Array de cadenas
serviceSettings.settings.clusterLocal Estable Booleano

Keepalive de TCP (tcpKeepalive)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para tcpKeepalive.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
interval No compatible Duración
probes No compatible Número entero
time No compatible Duración

Configuración general del proxy (defaultConfig)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para defaultConfig.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
availabilityZone No compatible String
binaryPath No compatible String
caCertificatesPem No compatible Array de cadenas
concurrency Estable Número entero
configPath No compatible String
controlPlaneAuthPolicy No compatible Cadena (NONE, MUTUAL_TLS, INHERIT)
customConfigFile No compatible String
discoveryAddress No compatible String
discoveryRefreshDelay No compatible String
drainDuration Estable Duración Debe tener una precisión de segundos. Máximo 1 hora (3,600 s).
envoyMetricsServiceAddress No compatible String
extraStatTags No compatible Array de cadenas
holdApplicationUntilProxyStarts Estable Booleano Retrasa el inicio del pod de la aplicación hasta que el proxy de Envoy esté listo.
interceptionMode Estable Cadena (REDIRECT, TPROXY, NONE) Modo de intercepción de tráfico para proxies de sidecar.
meshId No compatible String
proxyAdminPort No compatible Número entero
proxyBootstrapTemplatePath No compatible String
proxyMetadata Estable Mapa de pares clave-valor Pares clave-valor de metadatos admitidos para la configuración del proxy.
serviceCluster No compatible String
statNameLength No compatible Número entero
statsdUdpAddress No compatible String
statusPort No compatible Número entero
terminationDrainDuration Estable Duración Es el período de gracia máximo para el vaciado de conexiones durante el cierre del proxy.
tracingServiceName No compatible Cadena (APP_LABEL_AND_NAMESPACE, CANONICAL_NAME_ONLY, CANONICAL_NAME_AND_NAMESPACE)
zipkinAddress No compatible String

Configuración de registro (defaultConfig.tracing)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para defaultConfig.tracing.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
customTags No compatible Mapa de pares clave-valor
datadog.address No compatible String
lightstep.accessToken No compatible String
lightstep.address No compatible String
maxPathTagLength No compatible Número entero
openCensusAgent.address No compatible String
openCensusAgent.context No compatible Array de cadenas (UNSPECIFIED, W3C_TRACE_CONTEXT, GRPC_BIN, CLOUD_TRACE_CONTEXT, B3)
sampling No compatible String
stackdriver.debug No compatible String
stackdriver.maxNumberOfAnnotations No compatible Mapa de pares clave-valor
stackdriver.maxNumberOfAttributes No compatible String
stackdriver.maxNumberOfMessageEvents No compatible String
tlsSettings.caCertificates No compatible String
tlsSettings.clientCertificate No compatible String
tlsSettings.credentialName No compatible String
tlsSettings.insecureSkipVerify No compatible Booleano
tlsSettings.mode No compatible Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
tlsSettings.privateKey No compatible String
tlsSettings.sni No compatible String
tlsSettings.subjectAltNames No compatible Array de cadenas
zipkin.address No compatible String

Servicio de métricas y registro de acceso de Envoy (defaultConfig.envoyAccessLogService, envoyMetricsService)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para defaultConfig.envoyAccessLogService y envoyMetricsService.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
envoyAccessLogService.address No compatible String
envoyAccessLogService.tcpKeepalive.interval No compatible Duración
envoyAccessLogService.tcpKeepalive.probes No compatible Número entero
envoyAccessLogService.tcpKeepalive.time No compatible Duración
envoyAccessLogService.tlsSettings.caCertificates No compatible String
envoyAccessLogService.tlsSettings.clientCertificate No compatible String
envoyAccessLogService.tlsSettings.credentialName No compatible String
envoyAccessLogService.tlsSettings.insecureSkipVerify No compatible Booleano
envoyAccessLogService.tlsSettings.mode No compatible Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
envoyAccessLogService.tlsSettings.privateKey No compatible String
envoyAccessLogService.tlsSettings.sni No compatible String
envoyAccessLogService.tlsSettings.subjectAltNames No compatible Array de cadenas
envoyMetricsService.address No compatible String
envoyMetricsService.tcpKeepalive.interval No compatible Duración
envoyMetricsService.tcpKeepalive.probes No compatible Número entero
envoyMetricsService.tcpKeepalive.time No compatible Duración
envoyMetricsService.tlsSettings.caCertificates No compatible String
envoyMetricsService.tlsSettings.clientCertificate No compatible String
envoyMetricsService.tlsSettings.credentialName No compatible String
envoyMetricsService.tlsSettings.insecureSkipVerify No compatible Booleano
envoyMetricsService.tlsSettings.mode No compatible Cadena (DISABLE, SIMPLE, MUTUAL, ISTIO_MUTUAL)
envoyMetricsService.tlsSettings.privateKey No compatible String
envoyMetricsService.tlsSettings.sni No compatible String
envoyMetricsService.tlsSettings.subjectAltNames No compatible Array de cadenas

Configuración del sondeo de preparación (defaultConfig.readinessProbe)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para defaultConfig.readinessProbe.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
exec.command No compatible String
failureThreshold No compatible Número entero
httpGet.host No compatible String
httpGet.httpHeaders.name No compatible String
httpGet.httpHeaders.value No compatible String
httpGet.path No compatible String
httpGet.port No compatible Número entero
httpGet.scheme No compatible String
initialDelaySeconds No compatible Número entero
periodSeconds No compatible Número entero
successThreshold No compatible Número entero
tcpSocket.host No compatible String
tcpSocket.port No compatible Número entero
timeoutSeconds No compatible Número entero

Encabezados de proxy y topología (defaultConfig.proxyHeaders, gatewayTopology)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para defaultConfig.proxyHeaders y gatewayTopology.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
gatewayTopology.forwardClientCertDetails Estable Cadena (UNDEFINED, SANITIZE, FORWARD_ONLY, APPEND_FORWARD, SANITIZE_SET, ALWAYS_FORWARD_ONLY)
gatewayTopology.numTrustedProxies Estable Número entero
gatewayTopology.proxyProtocol No compatible Objeto
proxyHeaders.attemptCount.disabled No compatible Booleano
proxyHeaders.envoyDebugHeaders.disabled No compatible Booleano
proxyHeaders.forwardedClientCert No compatible Cadena (UNDEFINED, SANITIZE, FORWARD_ONLY, APPEND_FORWARD, SANITIZE_SET, ALWAYS_FORWARD_ONLY)
proxyHeaders.metadataExchangeHeaders.mode No compatible String (UNDEFINED, IN_MESH)
proxyHeaders.requestId.disabled No compatible Booleano
proxyHeaders.server.disabled No compatible Booleano
proxyHeaders.server.value No compatible String

Valores de metadatos y de tiempo de ejecución del proxy (defaultConfig.proxyMetadata, runtimeValues)

En la siguiente tabla, se muestra la compatibilidad a nivel del campo para defaultConfig.proxyMetadata y runtimeValues.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
CA_PROVIDER Estable String
CA_ROOT_CA No compatible String
ENABLE_NATIVE_SIDECARS No compatible String
EXIT_ON_ZERO_ACTIVE_CONNECTIONS Estable String
GCE_METADATA_HOST No compatible String
GCP_METADATA Estable String
GKE_CLUSTER_URL Estable String
GODEBUG Estable String
GRPC_VERBOSITY Estable String
HTTPS_PROXY No compatible String
HTTP_PROXY No compatible String
ISTIO_LOG_LEVEL No compatible String
ISTIO_META_CLOUDRUN_ADDR Estable String
ISTIO_META_DNS_AUTO_ALLOCATE No compatible String
ISTIO_META_DNS_CAPTURE No compatible String
ISTIO_META_ENABLE_GSM_TD_LRS Estable String
ISTIO_META_ENABLE_MCP_LRS Estable String
ISTIO_META_GSM_TD_XDS_CAPABILITIES Estable String
ISTIO_META_HTTP10 No compatible String
ISTIO_META_PROXY_XDS_VIA_AGENT No compatible String
ISTIO_META_ENABLE_NATIVE_SIDECARS No compatible String
MINIMUM_DRAIN_DURATION Estable String
OUTPUT_CERTS No compatible String
PILOT_ENABLE_CONFIG_DISTRIBUTION_TRACKING No compatible String
PILOT_ENABLE_K8S_SELECT_WORKLOAD_ENTRIES No compatible String
PILOT_JWT_ENABLE_REMOTE_JWKS No compatible String
PLUGINS No compatible String
PROXY_CONFIG_XDS_AGENT No compatible String
SECRET_GRACE_PERIOD_RATIO Estable String
SECRET_TTL Estable String
TERMINATION_DRAIN_DURATION_SECONDS Estable String
TRUST_DOMAIN No compatible String
USE_TOKEN_FOR_CSR Estable String
XDS_AUTH_PROVIDER No compatible String
XDS_HEADER_Cloud-Run-Enable-H2 No compatible String
XDS_ROOT_CA No compatible String
runtimeValues Estable Mapa de pares clave-valor

Seguridad y otros parámetros de configuración (defaultConfig.sds, privateKeyProvider, proxyStatsMatcher, image)

En la siguiente tabla, se indica la compatibilidad a nivel del campo para defaultConfig.sds, privateKeyProvider, proxyStatsMatcher y image.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
image.imageType Estable Cadena (distroless) Solo se admite distroless.
privateKeyProvider.cryptomb.pollDelay No compatible Duración
privateKeyProvider.qat.pollDelay No compatible Duración
proxyStatsMatcher.inclusionPrefixes Estable Array de cadenas
proxyStatsMatcher.inclusionRegexps Estable Array de cadenas
proxyStatsMatcher.inclusionSuffixes Estable Array de cadenas
sds.enabled No compatible Booleano
sds.k8sSaJwtPath No compatible String

GCPBackend (networking.gke.io/v1)

En las siguientes secciones, se describen los campos admitidos para los recursos de GCPBackend.

Campos de especificación

En la siguiente tabla, se enumeran los campos de especificación admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
spec.hostname Estable Cadena (nombre de host de RFC 1123)
spec.port Estable Número entero
spec.type Estable Cadena (CloudRun, BackendService o sin configurar para spec.serviceUris)
spec.cloudrun.service Estable String
spec.cloudrun.regions Estable Array de cadenas (región)
spec.cloudrun.project Estable String Debe ser el ID del proyecto del clúster. No se admiten los backends de Cloud Run entre proyectos.
spec.backendservice.name Estable String
spec.backendservice.location Estable Cadena (global) Debe ser global. No se admiten los servicios de backend regionales.
spec.backendservice.project Estable Cadena (ID del proyecto) Debe ser el ID del proyecto del clúster. No se admiten los servicios de backend entre proyectos.
spec.serviceUris Estable Array de cadenas (URI) Todos los URIs deben ser del mismo tipo, deben ser regionales y se permite como máximo un URI por región.

GCPBackendPolicy (networking.gke.io/v1)

En las siguientes secciones, se describen los campos admitidos para los recursos de GCPBackendPolicy.

Campos de política raíz y predeterminada

En la siguiente tabla, se enumeran los campos de políticas predeterminados y raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
targetRef Estable Objeto (group, kind, name, namespace) Debe segmentarse para un Service. No se admiten las referencias entre espacios de nombres.
default.maxRatePerEndpoint Estable Número entero
default.backendPreference Estable String (DEFAULT, PREFERRED)
default.logging No compatible Objeto
default.sessionAffinity No compatible Objeto
default.connectionDraining No compatible Objeto
default.timeoutSec No compatible Número entero
default.securityPolicy No compatible String
default.iap No compatible Objeto
default.balancingMode No compatible String
default.capacityScalerPercent No compatible Número entero
default.customMetrics No compatible Array de objetos
default.scopes No compatible Array de objetos
default.trafficDuration No compatible String
default.maxInFlightRequestsPerEndpoint No compatible Número entero

GCPTrafficDistributionPolicy (networking.gke.io/v1)

En las siguientes secciones, se describen los campos admitidos para los recursos de GCPTrafficDistributionPolicy.

Campos de política raíz y predeterminada

En la siguiente tabla, se enumeran los campos de políticas predeterminados y raíz admitidos.

Campo Asistencia de canal más alta Tipos de datos admitidos (valores) Limitaciones
targetRefs Estable Array de objetos (group, kind, name) Debe hacer referencia a recursos Service.
default.serviceLbAlgorithm Estable Cadena (SPRAY_TO_REGION, WATERFALL_BY_ZONE, WATERFALL_BY_REGION) Si se omite, el valor predeterminado es WATERFALL_BY_REGION.
default.autoCapacityDrain.enableAutoCapacityDrain Estable Booleano
default.failoverConfig.failoverHealthThreshold Estable Número entero
default.localityLbAlgorithm No compatible String
default.minimumHashRingSize No compatible Número entero
default.customMetrics No compatible Array de objetos
default.sessionAffinity No compatible Objeto
default.subsetting No compatible String
default.sharding No compatible Objeto

Anotaciones

En la siguiente tabla, se enumeran las anotaciones admitidas.

Anotación Asistencia de canal más alta Recurso Descripción Limitaciones
alpha.istio.io/canonical-serviceaccounts No compatible Servicio Especifica las cuentas de servicio que no son de Kubernetes y que tienen permiso para ejecutar este servicio. Obsoleto.
alpha.istio.io/identity No compatible Pod Es la identidad de la carga de trabajo. Obsoleto.
alpha.istio.io/kubernetes-serviceaccounts No compatible Servicio Especifica las cuentas de servicio de Kubernetes que pueden ejecutar este servicio en las VMs. Obsoleto.
galley.istio.io/analyze-suppress No compatible Cualquiera Es una lista separada por comas de códigos de mensajes de análisis de configuración que se deben suprimir cuando se ejecutan los analizadores de Istio (por ejemplo, galley.istio.io/analyze-suppress=IST0108,IST0103 o * para todos).
gateway.istio.io/controller-version No compatible Cualquiera Es una versión que el controlador agrega a la puerta de enlace y que especifica la versión del controlador.
inject.istio.io/templates Estable Pod Nombres de las plantillas de inserción que se usarán, como una lista separada por comas. Consulta plantillas personalizadas.
install.operator.istio.io/chart-owner Estable Cualquiera Representa el nombre del gráfico que se usó para crear este recurso.
install.operator.istio.io/owner-generation Estable Cualquiera Representa la generación con la que se reconcilió el recurso por última vez.
install.operator.istio.io/version Estable Cualquiera Representa la versión de Istio asociada al recurso.
istio.io/autoRegistrationGroup No compatible WorkloadEntry Almacena el WorkloadGroup asociado en un WorkloadEntry.
istio.io/connectedAt No compatible WorkloadEntry En un WorkloadEntry, almacena el tiempo en nanosegundos en el que la carga de trabajo asociada se conectó a una instancia de Pilot.
istio.io/disconnectedAt No compatible WorkloadEntry En un WorkloadEntry, se almacena la hora en nanosegundos en la que la carga de trabajo asociada se desconectó de una instancia de Pilot.
istio.io/dry-run Estable AuthorizationPolicy Especifica si el recurso determinado está en modo de ejecución de prueba. Consulta Modo de ejecución de prueba.
istio.io/rev Estable Pod Especifica una revisión del plano de control al que se conecta un proxy determinado. El plano de control lo agrega automáticamente; el usuario no lo configura. Representa la revisión real, no la solicitada.
istio.io/workloadController No compatible WorkloadEntry En un WorkloadEntry, se almacena la instancia de piloto actual o la última conectada a la carga de trabajo para XDS.
kubernetes.io/ingress.class Estable Entrada Anotación en un recurso de Ingress que denota la clase de controladores responsables de él.
networking.istio.io/exportTo No compatible Servicio Especifica los espacios de nombres a los que se debe exportar este servicio. Un valor de * indica que se puede acceder a él dentro de la malla, mientras que . indica que se puede acceder a él dentro de su espacio de nombres.
prometheus.istio.io/merge-metrics No compatible Pod Especifica si las métricas de Prometheus de la aplicación se combinan con las métricas de Envoy para esta carga de trabajo.
proxy.istio.io/config Estable Pod Son anulaciones para la configuración del proxy de este proxy específico. Puedes encontrar las opciones disponibles en la referencia de ProxyConfig.
proxy.istio.io/overrides Estable Pod Se usa de forma interna para indicar las anulaciones especificadas por el usuario en el contenedor de proxy del pod durante la inserción.
readiness.status.sidecar.istio.io/applicationPorts No compatible Pod Especifica la lista de puertos expuestos por el contenedor de la aplicación. El sondeo de preparación del sidecar de Envoy lo usa para determinar que Envoy está configurado y listo para recibir tráfico.
readiness.status.sidecar.istio.io/failureThreshold No compatible Pod Especifica el umbral de errores para el sondeo de preparación del sidecar de Envoy.
readiness.status.sidecar.istio.io/initialDelaySeconds No compatible Pod Especifica la demora inicial (en segundos) para la sonda de preparación del Envoy sidecar.
readiness.status.sidecar.istio.io/periodSeconds No compatible Pod Especifica el período (en segundos) para la sonda de preparación del sidecar de Envoy.
sidecar.istio.io/agentLogLevel Estable Pod Especifica el nivel de salida del registro para pilot-agent.
sidecar.istio.io/bootstrapOverride No compatible Pod Especifica un archivo de configuración de inicio de Envoy alternativo.
sidecar.istio.io/componentLogLevel No compatible Pod Especifica el nivel de registro del componente para Envoy.
sidecar.istio.io/controlPlaneAuthPolicy No compatible Pod Especifica la política de autenticación que usa el plano de control de Istio. Si es NONE, el tráfico no se encriptará. Si es MUTUAL_TLS, el tráfico entre los sidecars de Envoy se encapsula en conexiones TLS mutuas. Obsoleto.
sidecar.istio.io/discoveryAddress No compatible Pod Especifica la dirección de XDS que se usará para esta carga de trabajo específica. Obsoleto.
sidecar.istio.io/enableCoreDump Estable Pod Especifica si un sidecar de Envoy debe habilitar el volcado de memoria.
sidecar.istio.io/extraStatTags No compatible Pod Es una lista adicional de etiquetas para extraer de la telemetría de Istio Wasm en proxy. Obsoleto.
sidecar.istio.io/inject Estable Pod Especifica si se debe insertar automáticamente un archivo adicional de Envoy en la carga de trabajo. Esta etiqueta dejó de estar disponible y se reemplazó por sidecar.istio.io/inject.
sidecar.istio.io/interceptionMode Estable Pod Especifica el modo que se usa para redireccionar las conexiones entrantes a Envoy (REDIRECT o TPROXY).
sidecar.istio.io/logLevel Estable Pod Especifica el nivel de registro de Envoy.
sidecar.istio.io/proxyCPU Estable Pod Especifica el parámetro de configuración de CPU solicitado para el sidecar de Envoy.
sidecar.istio.io/proxyCPULimit Estable Pod Especifica el límite de CPU para el sidecar de Envoy.
sidecar.istio.io/proxyImage No compatible Pod Especifica la imagen de Docker que usará el sidecar de Envoy.
sidecar.istio.io/proxyImageType Estable Pod Especifica el tipo de imagen de Docker que usará el sidecar de Envoy. Solo se admite distroless.
sidecar.istio.io/proxyMemory Estable Pod Especifica el parámetro de configuración de memoria solicitado para el sidecar de Envoy.
sidecar.istio.io/proxyMemoryLimit Estable Pod Especifica el límite de memoria para el sidecar de Envoy.
sidecar.istio.io/rewriteAppHTTPProbers No compatible Pod Vuelve a escribir los sondeos de funcionamiento y preparación de HTTP para que se redireccionen al Envoy sidecar.
sidecar.istio.io/statsHistogramBuckets No compatible Pod Especifica los buckets del histograma personalizado con un comparador de prefijos para separar las métricas de la malla de Istio de las estadísticas de Envoy, como {"istiocustom":[1,5,10,50,100,500,1000,5000,10000],"cluster.xds-grpc":[1,5,10,25,50,100,250,500,1000,2500,5000,10000]}. Buckets predeterminadas son [0.5,1,5,10,25,50,100,250,500,1000,2500,5000,10000,30000,60000,300000,600000,1800000,3600000].
sidecar.istio.io/statsInclusionPrefixes No compatible Pod Especifica la lista separada por comas de los prefijos de las estadísticas que emitirá Envoy. Obsoleto.
sidecar.istio.io/statsInclusionRegexps No compatible Pod Especifica la lista de expresiones regulares separadas por comas con las que deben coincidir las estadísticas para que Envoy las emita. Obsoleto.
sidecar.istio.io/statsInclusionSuffixes No compatible Pod Especifica la lista de sufijos separados por comas de las estadísticas que emitirá Envoy. Obsoleto.
sidecar.istio.io/status Estable Pod Se genera por la inserción del sidecar de Envoy y muestra el estado de la operación. Incluye un hash de la versión de la plantilla ejecutada y los nombres de los recursos insertados.
sidecar.istio.io/userVolume No compatible Pod Especifica uno o más volúmenes del usuario (como un array JSON) que se agregarán al sidecar de Envoy.
sidecar.istio.io/userVolumeMount No compatible Pod Especifica uno o más volúmenes de usuario montados (como un array JSON) que se agregarán al sidecar de Envoy.
status.sidecar.istio.io/port Estable Pod Especifica el puerto de estado HTTP del sidecar de Envoy. Si es cero, el sidecar no proporcionará el estado.
topology.istio.io/controlPlaneClusters No compatible Espacio de nombres Es una lista separada por comas de clústeres (o * para cualquiera) que ejecutan istiod y que deberían intentar la elección de líder para un clúster remoto cuyo espacio de nombres del sistema incluya esta anotación.
traffic.istio.io/nodeSelector No compatible Servicio Es un conjunto de etiquetas de nodo (key1=value,key2=value) que se usan para la comunicación entre redes.
traffic.sidecar.istio.io/excludeInboundPorts Estable Pod Es una lista separada por comas de los puertos de entrada que se excluirán del redireccionamiento a Envoy. Solo se aplica cuando se redirecciona todo el tráfico entrante (es decir, *).
traffic.sidecar.istio.io/excludeInterfaces Estable Pod Es una lista separada por comas de las interfaces que se excluirán de la captura de tráfico de Istio.
traffic.sidecar.istio.io/excludeOutboundIPRanges Estable Pod Es una lista separada por comas de rangos de IP en formato CIDR que se excluirán del redireccionamiento. Solo se aplica cuando se redirecciona todo el tráfico saliente (es decir, *).
traffic.sidecar.istio.io/excludeOutboundPorts Estable Pod Es una lista de puertos salientes separados por comas que se deben excluir del redireccionamiento a Envoy.
traffic.sidecar.istio.io/includeInboundPorts Estable Pod Es una lista separada por comas de los puertos entrantes para los que se redireccionará el tráfico a Envoy. El carácter comodín * se puede usar para configurar el redireccionamiento de todos los puertos. Una lista vacía inhabilita todos los redireccionamientos entrantes.
traffic.sidecar.istio.io/includeOutboundIPRanges Estable Pod Lista de rangos de IP separados por comas en formato CIDR para redireccionar a Envoy (opcional). El carácter comodín * se puede usar para redireccionar todo el tráfico saliente. Una lista vacía inhabilita todos los redireccionamientos salientes.
traffic.sidecar.istio.io/includeOutboundPorts Estable Pod Es una lista separada por comas de los puertos salientes para los que se redireccionará el tráfico a Envoy, independientemente de la IP de destino.
traffic.sidecar.istio.io/kubevirtInterfaces No compatible Pod Es una lista separada por comas de interfaces virtuales cuyo tráfico de entrada (desde la VM) se trata como tráfico de salida.