代管 Cloud Service Mesh 中的 API 支援

總覽

本參考資料列出代管 Cloud Service Mesh 支援的 Istio 和 Google Cloud API,並提供 TRAFFIC_DIRECTOR。啟用功能前,請先參閱本指南驗證設定。

  • 發布版本:指 GKE 發布版本,其中穩定版最高,快速版最低。
  • 不支援:受管理控制層不支援。設定轉譯期間,系統會拒絕或忽略不支援的欄位,導致不支援和未定義的行為。
  • 限制:由於實作方式可能與 API 定義不同,因此請注意 API 欄位的特定行為。

DestinationRule (networking.istio.io/v1beta1)

以下各節說明 DestinationRule 資源支援的欄位。

根層級和頂層欄位

下表列出支援的根層級和頂層欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
exportTo 穩定 字串陣列 設定 workloadSelector 時,exportTo 無法匯出至本機命名空間以外的位置 (僅限 . 或目前的命名空間)。
host 穩定 字串 必須是有效的 DNS 名稱、完整網域名稱或萬用字元網域前置字元。網域名稱不得為空白。
workloadSelector.matchLabels 穩定 鍵/值對應 標籤鍵或值不得使用萬用字元 (*)。限制適用性,僅限於本機命名空間中的用戶端工作負載。

負載平衡器設定 (trafficPolicy.loadBalancer)

下表列出 trafficPolicy.loadBalancer 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
consistentHash.httpCookie.name 穩定 字串 設定 httpCookie 時必須提供。
consistentHash.httpCookie.path 穩定 字串
consistentHash.httpCookie.ttl 穩定 時間長度
consistentHash.httpHeaderName 穩定 字串 只能指定一項consistentHash主要策略。
consistentHash.httpQueryParameterName 穩定 字串 只能指定一項consistentHash主要策略。
consistentHash.maglev.tableSize 穩定 整數
consistentHash.minimumRingSize 穩定 整數 已淘汰,請改用 ringHash.minimumRingSize。不得與 ringHash 或 maglev 併用。
consistentHash.ringHash.minimumRingSize 穩定 整數
consistentHash.useSourceIp 穩定 布林值 只能指定一項consistentHash主要策略。
localityLbSetting.distribute.from 不支援 字串
localityLbSetting.distribute.to 不支援 鍵/值對應
localityLbSetting.enabled 穩定 布林值
localityLbSetting.failover.from 穩定 字串 必須在流量政策中設定 outlierDetection,且只能以語法觸發 WATERFALL_BY_ZONE。系統會忽略特定路徑。
localityLbSetting.failover.to 穩定 字串 必須在流量政策中設定 outlierDetection,且只能以語法觸發 WATERFALL_BY_ZONE。系統會忽略特定路徑。
localityLbSetting.failoverPriority 不支援 字串陣列
simple 穩定 字串 (ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支援 LEAST_CONN。
warmupDurationSecs 不支援 字串

連線集區設定 (trafficPolicy.connectionPool)

下表列出 trafficPolicy.connectionPool 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.h2UpgradePolicy 穩定 字串 (DEFAULT、DO_NOT_UPGRADE、UPGRADE) 如果 useClientProtocol 為 true,則無法設為 UPGRADE。
http.http1MaxPendingRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.http2MaxRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.idleTimeout 穩定 時間長度
http.maxRequestsPerConnection 穩定 整數 必須為非負整數 (大於或等於 0)。
http.maxRetries 穩定 整數 必須為非負整數 (大於或等於 0)。
http.useClientProtocol 穩定 布林值 如果 h2UpgradePolicy 為 UPGRADE,則不得為 true。
tcp.connectTimeout 穩定 時間長度
tcp.maxConnectionDuration 穩定 時間長度 僅適用於 HTTP/HTTP2/gRPC 服務;系統會忽略 TCP 位元組串流服務。
tcp.maxConnections 穩定 整數 必須為非負整數 (大於或等於 0)。
tcp.tcpKeepalive.interval 穩定 時間長度
tcp.tcpKeepalive.probes 穩定 整數
tcp.tcpKeepalive.time 穩定 時間長度

離群值偵測 (trafficPolicy.outlierDetection)

下表列出 trafficPolicy.outlierDetection 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
baseEjectionTime 穩定 時間長度
consecutive5xxErrors 穩定 整數
consecutiveErrors 不支援 整數
consecutiveGatewayErrors 穩定 整數
consecutiveLocalOriginFailures 穩定 整數
interval 穩定 時間長度
maxEjectionPercent 穩定 整數
minHealthPercent 穩定 整數
splitExternalLocalOriginErrors 穩定 布林值

傳輸層安全標準 (TLS) 設定 (trafficPolicy.tls)

下表列出 trafficPolicy.tls 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
caCertificates 穩定 字串
clientCertificate 穩定 字串 模式為 MUTUAL 時為必填。
credentialName 不支援 字串
insecureSkipVerify 穩定 布林值 如果 true,則 caCertificates 和 subjectAltNames 必須留空。
mode 穩定 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
privateKey 穩定 字串 模式為 MUTUAL 時為必填。
sni 穩定 字串
subjectAltNames 穩定 字串陣列

通道設定 (trafficPolicy.tunnel)

下表列出 trafficPolicy.tunnel 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
tunnel.protocol 不支援 字串 (CONNECT、POST)
tunnel.targetHost 不支援 字串
tunnel.targetPort 不支援 整數

連接埠和負載平衡器設定 (trafficPolicy.portLevelSettings.loadBalancer)

下表列出 trafficPolicy.portLevelSettings.loadBalancer 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
loadBalancer.consistentHash.httpCookie.name 穩定 字串 設定 httpCookie 時必須提供。
loadBalancer.consistentHash.httpCookie.path 穩定 字串
loadBalancer.consistentHash.httpCookie.ttl 穩定 時間長度
loadBalancer.consistentHash.httpHeaderName 穩定 字串 只能指定一項consistentHash主要策略。
loadBalancer.consistentHash.httpQueryParameterName 穩定 字串 只能指定一項consistentHash主要策略。
loadBalancer.consistentHash.maglev.tableSize 穩定 整數
loadBalancer.consistentHash.minimumRingSize 穩定 整數 已淘汰,請改用 ringHash.minimumRingSize。不得與 ringHash 或 maglev 併用。
loadBalancer.consistentHash.ringHash.minimumRingSize 穩定 整數
loadBalancer.consistentHash.useSourceIp 穩定 布林值 只能指定一項consistentHash主要策略。
loadBalancer.localityLbSetting.distribute.from 不支援 字串
loadBalancer.localityLbSetting.distribute.to 不支援 鍵/值對應
loadBalancer.localityLbSetting.enabled 不支援 布林值
loadBalancer.localityLbSetting.failover.from 不支援 字串
loadBalancer.localityLbSetting.failover.to 不支援 字串
loadBalancer.localityLbSetting.failoverPriority 不支援 字串陣列
loadBalancer.simple 穩定 字串 (ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支援 LEAST_CONN。
loadBalancer.warmupDurationSecs 不支援 字串
port.number 穩定 整數 這是必要旗標,指定這些流量政策適用的通訊埠號碼。

連線集區設定 (trafficPolicy.portLevelSettings.connectionPool)

下表列出 trafficPolicy.portLevelSettings.connectionPool 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.h2UpgradePolicy 穩定 字串 (DEFAULT、DO_NOT_UPGRADE、UPGRADE) 如果 useClientProtocol 為 true,則無法設為 UPGRADE。
http.http1MaxPendingRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.http2MaxRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.idleTimeout 穩定 時間長度
http.maxRequestsPerConnection 穩定 整數 必須為非負整數 (大於或等於 0)。
http.maxRetries 穩定 整數 必須為非負整數 (大於或等於 0)。
http.useClientProtocol 穩定 布林值 如果 h2UpgradePolicy 為 UPGRADE,則不得為 true。
tcp.connectTimeout 穩定 時間長度
tcp.maxConnectionDuration 穩定 時間長度 僅適用於 HTTP/HTTP2/gRPC 服務;系統會忽略 TCP 位元組串流服務。
tcp.maxConnections 穩定 整數 必須為非負整數 (大於或等於 0)。
tcp.tcpKeepalive.interval 穩定 時間長度
tcp.tcpKeepalive.probes 穩定 整數
tcp.tcpKeepalive.time 穩定 時間長度

離群值偵測設定 (trafficPolicy.portLevelSettings.outlierDetection)

下表列出 trafficPolicy.portLevelSettings.outlierDetection 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
baseEjectionTime 不支援 時間長度
consecutive5xxErrors 不支援 整數
consecutiveErrors 不支援 整數
consecutiveGatewayErrors 不支援 整數
consecutiveLocalOriginFailures 不支援 整數
interval 不支援 時間長度
maxEjectionPercent 不支援 整數
minHealthPercent 不支援 整數
splitExternalLocalOriginErrors 不支援 布林值

TLS 設定 (trafficPolicy.portLevelSettings.tls)

下表列出 trafficPolicy.portLevelSettings.tls 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
tls.caCertificates 穩定 字串
tls.clientCertificate 穩定 字串 模式為 MUTUAL 時為必填。
tls.credentialName 不支援 字串
tls.insecureSkipVerify 穩定 布林值 如果 true,則 caCertificates 和 subjectAltNames 必須留空。
tls.mode 穩定 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
tls.privateKey 穩定 字串 模式為 MUTUAL 時為必填。
tls.sni 穩定 字串
tls.subjectAltNames 穩定 字串陣列

子集根目錄和標籤設定 (子集)

下表列出 subsets 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
labels 穩定 鍵/值對應 必須符合 Kubernetes 標籤語法規則,才能選取目標端點。
name 穩定 字串 這是必要旗標,必須是有效的 DNS 1123 標籤。

子集負載平衡器設定 (subsets.trafficPolicy.loadBalancer)

下表列出 subsets.trafficPolicy.loadBalancer 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
consistentHash.httpCookie.name 穩定 字串 設定 httpCookie 時必須提供。
consistentHash.httpCookie.path 穩定 字串
consistentHash.httpCookie.ttl 穩定 時間長度
consistentHash.httpHeaderName 穩定 字串 只能指定一項consistentHash主要策略。
consistentHash.httpQueryParameterName 穩定 字串 只能指定一項consistentHash主要策略。
consistentHash.maglev.tableSize 穩定 整數
consistentHash.minimumRingSize 穩定 整數 已淘汰,請改用 ringHash.minimumRingSize。不得與 ringHash 或 maglev 併用。
consistentHash.ringHash.minimumRingSize 穩定 整數
consistentHash.useSourceIp 穩定 布林值 只能指定一項consistentHash主要策略。
localityLbSetting.distribute.from 不支援 字串
localityLbSetting.distribute.to 不支援 鍵/值對應
localityLbSetting.enabled 不支援 布林值
localityLbSetting.failover.from 不支援 字串
localityLbSetting.failover.to 不支援 字串
localityLbSetting.failoverPriority 不支援 字串陣列
simple 穩定 字串 (ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支援 LEAST_CONN。
warmupDurationSecs 不支援 字串

子集連線集區設定 (subsets.trafficPolicy.connectionPool)

下表列出 subsets.trafficPolicy.connectionPool 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.h2UpgradePolicy 穩定 字串 (DEFAULT、DO_NOT_UPGRADE、UPGRADE) 如果 useClientProtocol 為 true,則無法設為 UPGRADE。
http.http1MaxPendingRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.http2MaxRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.idleTimeout 穩定 時間長度
http.maxRequestsPerConnection 穩定 整數 必須為非負整數 (大於或等於 0)。
http.maxRetries 穩定 整數 必須為非負整數 (大於或等於 0)。
http.useClientProtocol 穩定 布林值 如果 h2UpgradePolicy 為 UPGRADE,則不得為 true。
tcp.connectTimeout 穩定 時間長度
tcp.maxConnectionDuration 穩定 時間長度 僅適用於 HTTP/HTTP2/gRPC 服務;系統會忽略 TCP 位元組串流服務。
tcp.maxConnections 穩定 整數 必須為非負整數 (大於或等於 0)。
tcp.tcpKeepalive.interval 穩定 時間長度
tcp.tcpKeepalive.probes 穩定 整數
tcp.tcpKeepalive.time 穩定 時間長度

子集離群值偵測設定 (subsets.trafficPolicy.outlierDetection)

下表列出 subsets.trafficPolicy.outlierDetection 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
baseEjectionTime 不支援 時間長度
consecutive5xxErrors 不支援 整數
consecutiveErrors 不支援 整數
consecutiveGatewayErrors 不支援 整數
consecutiveLocalOriginFailures 不支援 整數
interval 不支援 時間長度
maxEjectionPercent 不支援 整數
minHealthPercent 不支援 整數
splitExternalLocalOriginErrors 不支援 布林值

子集 TLS 和通道設定 (subsets.trafficPolicy.tls、tunnel)

下表列出 subsets.trafficPolicy.tls 和 tunnel 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
tls.caCertificates 穩定 字串
tls.clientCertificate 穩定 字串 模式為 MUTUAL 時為必填。
tls.credentialName 不支援 字串
tls.insecureSkipVerify 穩定 布林值 如果 true,則 caCertificates 和 subjectAltNames 必須留空。
tls.mode 穩定 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
tls.privateKey 穩定 字串 模式為 MUTUAL 時為必填。
tls.sni 穩定 字串
tls.subjectAltNames 穩定 字串陣列
tunnel.protocol 不支援 字串 (CONNECT、POST)
tunnel.targetHost 不支援 字串
tunnel.targetPort 不支援 整數

子集通訊埠和負載平衡器設定 (subsets.trafficPolicy.portLevelSettings.loadBalancer)

下表列出 subsets.trafficPolicy.portLevelSettings.loadBalancer 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
loadBalancer.consistentHash.httpCookie.name 穩定 字串 設定 httpCookie 時必須提供。
loadBalancer.consistentHash.httpCookie.path 穩定 字串
loadBalancer.consistentHash.httpCookie.ttl 穩定 時間長度
loadBalancer.consistentHash.httpHeaderName 穩定 字串 只能指定一項consistentHash主要策略。
loadBalancer.consistentHash.httpQueryParameterName 穩定 字串 只能指定一項consistentHash主要策略。
loadBalancer.consistentHash.maglev.tableSize 穩定 整數
loadBalancer.consistentHash.minimumRingSize 穩定 整數 已淘汰,請改用 ringHash.minimumRingSize。不得與 ringHash 或 maglev 併用。
loadBalancer.consistentHash.ringHash.minimumRingSize 穩定 整數
loadBalancer.consistentHash.useSourceIp 穩定 布林值 只能指定一項consistentHash主要策略。
loadBalancer.localityLbSetting.distribute.from 不支援 字串
loadBalancer.localityLbSetting.distribute.to 不支援 鍵/值對應
loadBalancer.localityLbSetting.enabled 不支援 布林值
loadBalancer.localityLbSetting.failover.from 不支援 字串
loadBalancer.localityLbSetting.failover.to 不支援 字串
loadBalancer.localityLbSetting.failoverPriority 不支援 字串陣列
loadBalancer.simple 穩定 字串 (ROUND_ROBIN、LEAST_CONN、RANDOM、PASSTHROUGH、LEAST_REQUEST) 不支援 LEAST_CONN。
loadBalancer.warmupDurationSecs 不支援 字串
port.number 穩定 整數 這是必要旗標,指定這些流量政策適用的通訊埠號碼。

子集連線集區設定 (subsets.trafficPolicy.portLevelSettings.connectionPool)

下表列出 subsets.trafficPolicy.portLevelSettings.connectionPool 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.h2UpgradePolicy 穩定 字串 (DEFAULT、DO_NOT_UPGRADE、UPGRADE) 如果 useClientProtocol 為 true,則無法設為 UPGRADE。
http.http1MaxPendingRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.http2MaxRequests 穩定 整數 必須為非負整數 (大於或等於 0)。
http.idleTimeout 穩定 時間長度
http.maxRequestsPerConnection 穩定 整數 必須為非負整數 (大於或等於 0)。
http.maxRetries 穩定 整數 必須為非負整數 (大於或等於 0)。
http.useClientProtocol 穩定 布林值 如果 h2UpgradePolicy 為 UPGRADE,則不得為 true。
tcp.connectTimeout 穩定 時間長度
tcp.maxConnectionDuration 穩定 時間長度 僅適用於 HTTP/HTTP2/gRPC 服務;系統會忽略 TCP 位元組串流服務。
tcp.maxConnections 穩定 整數 必須為非負整數 (大於或等於 0)。
tcp.tcpKeepalive.interval 穩定 時間長度
tcp.tcpKeepalive.probes 穩定 整數
tcp.tcpKeepalive.time 穩定 時間長度

子集離群值偵測設定 (subsets.trafficPolicy.portLevelSettings.outlierDetection)

下表列出 subsets.trafficPolicy.portLevelSettings.outlierDetection 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
baseEjectionTime 不支援 時間長度
consecutive5xxErrors 不支援 整數
consecutiveErrors 不支援 整數
consecutiveGatewayErrors 不支援 整數
consecutiveLocalOriginFailures 不支援 整數
interval 不支援 時間長度
maxEjectionPercent 不支援 整數
minHealthPercent 不支援 整數
splitExternalLocalOriginErrors 不支援 布林值

子集 TLS 設定 (subsets.trafficPolicy.portLevelSettings.tls)

下表列出 subsets.trafficPolicy.portLevelSettings.tls 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
tls.caCertificates 穩定 字串
tls.clientCertificate 穩定 字串 模式為 MUTUAL 時為必填。
tls.credentialName 不支援 字串
tls.insecureSkipVerify 穩定 布林值 如果 true,則 caCertificates 和 subjectAltNames 必須留空。
tls.mode 穩定 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL) MUTUAL 模式需要 clientCertificate 和 privateKey。
tls.privateKey 穩定 字串 模式為 MUTUAL 時為必填。
tls.sni 穩定 字串
tls.subjectAltNames 穩定 字串陣列

EnvoyFilter (networking.istio.io/v1alpha3)

以下各節說明 EnvoyFilter 資源支援的欄位。

根欄位和規格欄位

下表列出欄位層級的支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
configPatches 穩定 物件陣列
priority 穩定 整數
workloadSelector 穩定 鍵/值對應
workloadSelector.labels 穩定 鍵/值對應

設定修補程式 (configPatches)

下表列出 configPatches 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
applyTo 穩定 字串 (HTTP_FILTER) 僅支援 HTTP_FILTER。
match.cluster.name 不支援 字串
match.cluster.portNumber 不支援 整數
match.cluster.service 不支援 字串
match.cluster.subset 不支援 字串
match.context 穩定 字串 (ANY、SIDECAR_INBOUND、SIDECAR_OUTBOUND、GATEWAY)
match.listener.filterChain.applicationProtocols 不支援 字串
match.listener.filterChain.destinationPort 不支援 整數
match.listener.filterChain.filter.name 穩定 字串 與 INSERT_BEFORE 搭配使用時,必須為 envoy.filters.network.http_connection_manager。
match.listener.filterChain.filter.subFilter.name 穩定 字串 與 INSERT_BEFORE 搭配使用時,必須為 envoy.filters.http.router。
match.listener.filterChain.name 不支援 字串
match.listener.filterChain.sni 不支援 字串
match.listener.filterChain.transportProtocol 不支援 字串
match.listener.listenerFilter 不支援 字串
match.listener.name 不支援 字串
match.listener.portName 不支援 字串
match.listener.portNumber 不支援 整數
match.proxy.metadata 不支援 字串
match.proxy.proxyVersion 不支援 字串
match.routeConfiguration.gateway 不支援 字串
match.routeConfiguration.name 不支援 字串
match.routeConfiguration.portName 不支援 字串
match.routeConfiguration.portNumber 不支援 整數
match.routeConfiguration.vhost.name 不支援 字串
match.routeConfiguration.vhost.route.action 不支援 字串 (ANY、ROUTE、REDIRECT、DIRECT_RESPONSE)
match.routeConfiguration.vhost.route.name 不支援 字串
patch.filterClass 不支援 字串 (UNSPECIFIED、AUTHN、AUTHZ、STATS)
patch.operation 穩定 字串 (INSERT_FIRST、INSERT_BEFORE) 系統僅支援 INSERT_FIRST 和 INSERT_BEFORE。
patch.value 穩定 字串

閘道 (networking.istio.io/v1beta1)

以下各節說明 Gateway 資源支援的欄位。

根欄位

下表列出支援的根欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
selector 穩定 鍵/值對應
servers 穩定 物件陣列

伺服器設定 (伺服器)

下表列出 servers 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
bind 穩定 字串 支援 IP 位址。系統不支援 Unix 網域通訊端 (UDS)。
defaultEndpoint 不支援 字串
hosts 穩定 字串陣列 至少須提供一個主機,支援 <namespace>/<hostname> 格式。
name 不支援 字串
port.name 穩定 字串 這是必要旗標,閘道中所有伺服器的通訊埠名稱不得重複。
port.number 穩定 整數 這是必要旗標,必須是介於 1 至 65535 之間的有效通訊埠編號。
port.protocol 穩定 字串 (HTTP、HTTPS、GRPC、GRPC-WEB、HTTP2、MONGO、MYSQL、REDIS、TCP、TLS) MONGO、MYSQL 和 REDIS 通訊協定會視為純 TCP 流量;系統不支援通訊協定專屬的 Envoy 篩選器 (例如 mongo_proxy)。
port.targetPort 不支援 整數

伺服器 TLS 設定 (servers.tls)

下表列出 servers.tls 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
caCertificates 穩定 字串 除非已設定 credentialName,否則 MUTUAL 模式必須使用這項參數。
cipherSuites 穩定 字串陣列 如果 minProtocolVersion 為 TLSV1_0 或 TLSV1_1,則必須指定此值。
credentialName 穩定 字串 僅在 mode 為 SIMPLE 或 MUTUAL 時支援 (mode 為 MUTUAL 時,僅支援 builtin:// 前置字元)。
httpsRedirect 穩定 布林值 僅在 port.protocol 為 HTTP、HTTP2 或 GRPC 時支援。
maxProtocolVersion 穩定 字串 (TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
minProtocolVersion 穩定 字串 (TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
mode 穩定 字串 (PASSTHROUGH、SIMPLE、MUTUAL、ISTIO_MUTUAL) 系統不支援 AUTO_PASSTHROUGH 和 OPTIONAL_MUTUAL。ISTIO_MUTUAL 會自動管理憑證。
privateKey 穩定 字串 除非已設定 credentialName,否則 SIMPLE 和 MUTUAL 模式必須提供這項資訊。
serverCertificate 穩定 字串 除非已設定 credentialName,否則 SIMPLE 和 MUTUAL 模式必須提供這項資訊。
subjectAltNames 穩定 字串陣列 每個伺服器最多可有 8 個 SAN 項目 (超過 8 個的項目會遭到截斷)。僅在 mode 為 MUTUAL 或 ISTIO_MUTUAL 時支援;僅支援完全比對和前置字元比對 (*)。
verifyCertificateHash 不支援 字串陣列
verifyCertificateSpki 不支援 字串陣列

ProxyConfig (networking.istio.io/v1beta1)

不支援 ProxyConfig 自訂資源 (CR)。

ServiceEntry (networking.istio.io/v1beta1)

以下各節說明 ServiceEntry 資源支援的欄位。

根層級和一般設定

下表列出支援的根層級和一般設定欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
addresses 穩定 字串陣列 只有 STATIC 或 NONE 解析度支援 CIDR 子網路。TCP 連接埠必須提供這項資訊。
exportTo 穩定 字串陣列
hosts 穩定 字串陣列 至少須提供一個主機,* 不允許單獨使用。多個主機需要 HTTP/HTTPS/TLS 通訊埠。
location 穩定 字串 (MESH_EXTERNAL、MESH_INTERNAL) 不支援 MESH_INTERNAL。
resolution 穩定 字串 (NONE、STATIC、DNS、DNS_ROUND_ROBIN) 系統不支援「DNS_ROUND_ROBIN」,NONE 需要空白端點;STATIC 需要端點。
subjectAltNames 不支援 字串陣列
workloadSelector.labels 不支援 鍵/值對應

通訊埠設定 (通訊埠)

下表列出 ports 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
name 穩定 字串 這是必要旗標,ServiceEntry 中的通訊埠名稱不得重複。
number 穩定 整數 必要欄位 (1 到 65535)。ServiceEntry 中的通訊埠編號不得重複。
protocol 穩定 字串 (HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS)
targetPort 穩定 整數 如要指定通訊埠號碼,必須是介於 1 至 65535 之間的有效號碼。

端點設定 (端點)

下表列出 endpoints 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
address 穩定 字串 這是必要旗標,須為 STATIC 解析度適用的有效 IP 位址,或 DNS 解析度適用的 FQDN 或 IP 位址。
labels 穩定 鍵/值對應 必須符合 Kubernetes 標籤語法規則。
locality 不支援 字串
network 不支援 字串
ports 穩定 鍵/值對應 地圖中的通訊埠名稱必須與 spec.ports 中定義的通訊埠名稱相符。
serviceAccount 不支援 字串
weight 不支援 整數

Sidecar (networking.istio.io/v1beta1)

以下各節說明 Sidecar 資源支援的欄位。

根層級和一般設定

下表列出支援的根層級和一般設定欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
workloadSelector 穩定 物件 受 Istio Sidecar 資源可擴充性限制約束:每個叢集最多 150 個 Sidecar 資源,以及每個叢集最多 20 個 workloadSelector (Sidecar 資源和 workloadSelector 數量會計入這兩項限制)。
workloadSelector.labels 穩定 鍵/值對應 受 Istio Sidecar 資源可擴充性限制約束 (每個叢集最多 20 個 Sidecar 資源,且 workloadSelector 也計入 150 個的總限制)。

輸出監聽器 (輸出)

下表列出 egress 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
bind 不支援 字串
captureMode 不支援 字串 (DEFAULT、IPTABLES、NONE)
hosts 穩定 字串陣列 系統只會處理第一個相符的 egress 監聽器項目,且不含通訊埠規格。如果單一 Sidecar 資源中宣告了多個 egress 監聽器,系統會忽略第一個之後的所有監聽器。系統不支援 ~ 命名空間限定符 (代表 Istio 中沒有命名空間)。如要比對任何主機,請在 egress 監聽器項目中明確設定 hosts: [] (空白清單)。
port.name 不支援 字串
port.number 不支援 整數
port.protocol 不支援 字串 (HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS)
port.targetPort 不支援 整數

Ingress 監聽器:通訊埠和繫結 (ingress)

下表列出 ingress 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
bind 不支援 字串
captureMode 不支援 字串 (DEFAULT、IPTABLES、NONE)
defaultEndpoint 不支援 字串
port.name 不支援 字串
port.number 不支援 整數
port.protocol 不支援 字串 (HTTP、HTTPS、GRPC、HTTP2、MONGO、TCP、TLS)
port.targetPort 不支援 整數

輸入監聽器:TLS 設定 (ingress.tls)

下表列出 ingress.tls 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
caCertificates 不支援 字串
cipherSuites 不支援 字串陣列
credentialName 不支援 字串
httpsRedirect 不支援 布林值
maxProtocolVersion 不支援 字串 (TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
minProtocolVersion 不支援 字串 (TLS_AUTO、TLSV1_0、TLSV1_1、TLSV1_2、TLSV1_3)
mode 不支援 字串 (PASSTHROUGH、SIMPLE、MUTUAL、AUTO_PASSTHROUGH、ISTIO_MUTUAL、OPTIONAL_MUTUAL)
privateKey 不支援 字串
serverCertificate 不支援 字串
subjectAltNames 不支援 字串陣列
verifyCertificateHash 不支援 字串陣列
verifyCertificateSpki 不支援 字串陣列

傳出流量政策 (outboundTrafficPolicy)

下表列出 outboundTrafficPolicy 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
egressProxy.host 不支援 字串
egressProxy.port.number 不支援 整數
egressProxy.subset 不支援 字串
mode 穩定 字串 (REGISTRY_ONLY、ALLOW_ANY) 如果工作負載或命名空間 Sidecar 省略此欄位,則 MeshConfig.outboundTrafficPolicy 的優先順序會高於根層級 (istio-system) Sidecar。

VirtualService (networking.istio.io/v1beta1)

以下各節說明 VirtualService 資源支援的欄位。

根層級和一般設定

下表列出支援的根層級和一般設定欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
exportTo 穩定 字串陣列
gateways 穩定 字串陣列 如果省略此屬性,系統會預設為 mesh。必須與閘道名稱或 mesh 相符。無法同時繫結至 mesh 和其他閘道。
hosts 穩定 字串陣列 除非設定為委派,否則至少須提供一個主機。繫結至網格時,不允許使用萬用字元 *。

HTTP 路由設定 (http)

下表列出 http 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
delegate.name 穩定 字串 委派路徑必須提供這項資訊。必須是有效的 DNS 標籤。
delegate.namespace 穩定 字串
name 穩定 字串
timeout 穩定 時間長度

HTTP 比對條件 (http.match)

下表列出 http.match 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
authority.exact 穩定 字串
authority.prefix 穩定 字串
authority.regex 穩定 字串 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。
gateways 穩定 字串陣列 如果省略此屬性,系統會預設為 mesh。必須與閘道名稱或 mesh 相符。無法同時繫結至 mesh 和其他閘道。
headers.exact 穩定 鍵/值對應
headers.prefix 穩定 鍵/值對應
headers.regex 穩定 鍵/值對應 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。
ignoreUriCase 穩定 布林值
method.exact 穩定 字串
method.prefix 穩定 字串
method.regex 穩定 字串 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。
name 穩定 字串
port 穩定 整數 必須是有效的通訊埠編號 (1 至 65535)。
queryParams.exact 穩定 鍵/值對應
queryParams.prefix 穩定 鍵/值對應
queryParams.regex 穩定 鍵/值對應 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。
scheme.exact 穩定 字串
scheme.prefix 穩定 字串
scheme.regex 穩定 字串 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。
sourceLabels 穩定 鍵/值對應 必須符合 Kubernetes 標籤語法規則。
sourceNamespace 穩定 字串 必須是有效的 DNS 標籤。
statPrefix 不支援 字串
uri.exact 穩定 字串
uri.prefix 穩定 字串
uri.regex 穩定 字串 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。
withoutHeaders.exact 穩定 鍵/值對應
withoutHeaders.prefix 穩定 鍵/值對應
withoutHeaders.regex 穩定 鍵/值對應 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。

HTTP 路由目的地 (http.route)

下表列出 http.route 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
destination.host 穩定 字串 這是必要旗標,必須是有效的服務主機。
destination.port.number 穩定 整數 必須是有效的通訊埠編號 (1 至 65535)。
destination.subset 穩定 字串
headers.request.add 穩定 鍵/值對應 開頭為 : 的內部虛擬標頭 (:authority 除外) 無法修改。
headers.request.remove 穩定 字串陣列 Host 和以 : 開頭的內部虛擬標頭無法修改。
headers.request.set 穩定 鍵/值對應 開頭為 : 的內部虛擬標頭 (:authority 除外) 無法修改。
headers.response.add 穩定 鍵/值對應 Host 和以 : 開頭的內部虛擬標頭無法修改。
headers.response.remove 穩定 字串陣列 Host 和以 : 開頭的內部虛擬標頭無法修改。
headers.response.set 穩定 鍵/值對應 Host 和以 : 開頭的內部虛擬標頭無法修改。
weight 穩定 整數 非負整數。指定多個目的地時,總權重必須大於 0。

HTTP 重新導向和直接回應 (http.redirect、directResponse)

下表列出 http.redirect 和 directResponse 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.directResponse.body.bytes 穩定 字串 回應主體大小上限為 1 MB。
http.directResponse.body.string 穩定 字串 回應主體大小上限為 1 MB。
http.directResponse.status 穩定 整數 狀態碼必須介於 200 至 600 之間。
http.redirect.authority 穩定 字串
http.redirect.derivePort 穩定 字串 (FROM_PROTOCOL_DEFAULT、FROM_REQUEST_PORT)
http.redirect.port 穩定 整數 必須是有效的通訊埠編號 (1 至 65535)。
http.redirect.redirectCode 穩定 整數 重新導向代碼必須是 3xx (300-399)。
http.redirect.scheme 穩定 字串 必須為 http 或 https。
http.redirect.uri 穩定 字串

HTTP 重寫和 CORS 政策 (http.rewrite、corsPolicy)

下表列出 http.rewrite 和 corsPolicy 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.corsPolicy.allowCredentials 穩定 布林值
http.corsPolicy.allowHeaders 穩定 字串陣列
http.corsPolicy.allowMethods 穩定 字串陣列 支援的方法:GET、HEAD、POST、PUT、PATCH、DELETE、CONNECT、OPTIONS、TRACE。
http.corsPolicy.allowOrigin 不支援 字串陣列
http.corsPolicy.allowOrigins.exact 穩定 字串
http.corsPolicy.allowOrigins.prefix 穩定 字串
http.corsPolicy.allowOrigins.regex 穩定 字串 必須是有效的 RE2 規則運算式 (少於 1024 個字元)。
http.corsPolicy.exposeHeaders 穩定 字串陣列
http.corsPolicy.maxAge 穩定 時間長度
http.rewrite.authority 穩定 字串
http.rewrite.uri 穩定 字串 無法與 uriRegexRewrite 同時設定。
http.rewrite.uriRegexRewrite.match 穩定 字串 無法與 uri 重寫同時設定。
http.rewrite.uriRegexRewrite.rewrite 穩定 字串 無法與 uri 重寫同時設定。

HTTP 重試和標頭作業 (http.retries、headers)

下表列出 http.retries 和 headers 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.headers.request.add 穩定 鍵/值對應 開頭為 : 的內部虛擬標頭 (:authority 除外) 無法修改。
http.headers.request.remove 穩定 字串陣列 Host 和以 : 開頭的內部虛擬標頭無法修改。
http.headers.request.set 穩定 鍵/值對應 開頭為 : 的內部虛擬標頭 (:authority 除外) 無法修改。
http.headers.response.add 穩定 鍵/值對應 Host 和以 : 開頭的內部虛擬標頭無法修改。
http.headers.response.remove 穩定 字串陣列 Host 和以 : 開頭的內部虛擬標頭無法修改。
http.headers.response.set 穩定 鍵/值對應 Host 和以 : 開頭的內部虛擬標頭無法修改。
http.retries.attempts 穩定 整數 非負整數。如果已設定 retryOn 或 perTryTimeout,則必須大於 0。
http.retries.perTryTimeout 穩定 時間長度
http.retries.retryOn 穩定 字串
http.retries.retryRemoteLocalities 穩定 布林值

HTTP 錯誤注入 (http.fault)

下表列出 http.fault 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
abort.grpcStatus 不支援 字串
abort.http2Error 不支援 字串
abort.httpStatus 穩定 整數 中止 HTTP 狀態碼必須介於 200 至 599 之間。
abort.percentage.value 穩定 雙精度值 百分比必須介於 0 到 100 之間。
delay.exponentialDelay 不支援 時間長度
delay.fixedDelay 穩定 時間長度 支援固定延遲時間。不支援指數延遲。
delay.percent 不支援 整數 整數百分比值已淘汰。請改用雙百分比欄位。
delay.percentage.value 穩定 雙精度值 百分比必須介於 0 到 100 之間。

HTTP 流量鏡像 (http.mirror、mirrors)

下表列出 http.mirror 和 mirrors 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
http.mirror.host 穩定 字串 單一鏡像目的地。無法與 mirrors 搭配使用。
http.mirror.port.number 穩定 整數
http.mirror.subset 穩定 字串
http.mirrorPercent 不支援 整數
http.mirrorPercentage.value 穩定 雙精度值 百分比必須介於 0 到 100 之間。
http.mirrors.destination.host 不支援 字串 僅支援單一 http.mirror 欄位,使用 http.mirrors 設定的多個鏡像會遭到忽略。
http.mirrors.destination.port.number 不支援 整數 僅支援單一 http.mirror 欄位,使用 http.mirrors 設定的多個鏡像會遭到忽略。
http.mirrors.destination.subset 不支援 字串 僅支援單一 http.mirror 欄位,使用 http.mirrors 設定的多個鏡像會遭到忽略。
http.mirrors.percentage.value 不支援 雙精度值 僅支援單一 http.mirror 欄位,使用 http.mirrors 設定的多個鏡像會遭到忽略。

TLS 路由 (tls)

下表列出 tls 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
match.destinationSubnets 穩定 字串陣列 必須是有效的 CIDR IP 子網路字串。
match.gateways 穩定 字串陣列
match.port 穩定 整數 必須是有效的通訊埠編號 (1 至 65535)。
match.sniHosts 穩定 字串陣列 至少須提供一個 SNI 主機。不支援完整萬用字元 (*) 和部分萬用字元 (例如 *example.com),只允許使用子網域萬用字元 (例如 *.example.com)。
match.sourceLabels 不支援 鍵/值對應
match.sourceNamespace 不支援 字串
route.destination.host 穩定 字串 這是必要旗標,必須是有效的服務主機。
route.destination.port.number 穩定 整數 必須是有效的通訊埠編號 (1 至 65535)。
route.destination.subset 穩定 字串
route.weight 穩定 整數 非負整數。指定多個目的地時,總權重必須大於 0。

TCP 路由 (tcp)

下表列出 tcp 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
match.destinationSubnets 穩定 字串陣列 必須是有效的 CIDR IP 子網路字串。
match.gateways 穩定 字串陣列
match.port 穩定 整數 必須是有效的通訊埠編號 (1 至 65535)。
match.sourceLabels 不支援 鍵/值對應
match.sourceNamespace 不支援 字串
match.sourceSubnet 不支援 字串
route.destination.host 穩定 字串 這是必要旗標,必須是有效的服務主機。
route.destination.port.number 穩定 整數 必須是有效的通訊埠編號 (1 至 65535)。
route.destination.subset 穩定 字串
route.weight 穩定 整數 非負整數。指定多個目的地時,總權重必須大於 0。

WorkloadEntry (networking.istio.io/v1beta1)

不支援 WorkloadEntry 自訂資源 (CR)。

WorkloadGroup (networking.istio.io/v1beta1)

不支援 WorkloadGroup 自訂資源 (CR)。

AuthorizationPolicy (security.istio.io/v1beta1)

以下各節說明 AuthorizationPolicy 資源支援的欄位。

根欄位和規格欄位

下表列出欄位層級的支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
action 穩定 字串 (ALLOW、DENY、AUDIT、CUSTOM)
provider.name 穩定 字串 僅在 action: CUSTOM 時支援。
selector.matchLabels 穩定 鍵/值對應 如果省略,則適用於命名空間中的所有工作負載。

來自來源 (rules.from.source)

下表列出 rules.from.source 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
ipBlocks 穩定 字串陣列
notIpBlocks 穩定 字串陣列
namespaces 穩定 字串陣列
notNamespaces 穩定 字串陣列
principals 穩定 字串陣列
notPrincipals 穩定 字串陣列
remoteIpBlocks 穩定 字串陣列
notRemoteIpBlocks 穩定 字串陣列
requestPrincipals 穩定 字串陣列
notRequestPrincipals 穩定 字串陣列

目標作業 (rules.to.operation)

下表列出 rules.to.operation 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
hosts 穩定 字串陣列
methods 穩定 字串陣列
notHosts 穩定 字串陣列
notMethods 穩定 字串陣列
notPaths 穩定 字串陣列 系統僅支援前置和後置萬用字元比對。
notPorts 穩定 物件陣列 必須是有效的通訊埠編號 (1-65535)。
paths 穩定 字串陣列 系統僅支援前置和後置萬用字元比對。
ports 穩定 物件陣列 必須是有效的通訊埠編號 (1-65535)。

條件 (rules.when)

下表列出 rules.when 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
key 穩定 字串 支援的金鑰:request.headers、request.auth.claims、IP、通訊埠、主體。如果 action 為 CUSTOM,則不支援 source.namespace、source.principal 和 request.auth.* 鍵。destination.namespace/labels不支援。
notValues 穩定 字串陣列 至少須指定 values 或 notValues 其中一項。
values 穩定 字串陣列 至少須指定 values 或 notValues 其中一項。

PeerAuthentication (security.istio.io/v1beta1)

以下各節說明 PeerAuthentication 資源支援的欄位。

根欄位和規格欄位

下表列出欄位層級的支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
mtls.mode 穩定 字串 (UNSET、DISABLE、PERMISSIVE、STRICT) 不支援「DISABLE」模式。
portLevelMtls.mode 穩定 字串 (UNSET、DISABLE、PERMISSIVE、STRICT) 不支援「DISABLE」模式。
selector.matchLabels 穩定 鍵/值對應 根命名空間中的政策不得有標籤選取器。

RequestAuthentication (security.istio.io/v1beta1)

以下各節說明 RequestAuthentication 資源支援的欄位。

根欄位

下表列出支援的根欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
selector.matchLabels 穩定 鍵/值對應 如果省略,則適用於命名空間中的所有工作負載。不得使用萬用字元 (*)。

JWT 規則 (jwtRules)

下表列出 jwtRules 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
audiences 穩定 字串陣列
forwardOriginalToken 穩定 布林值
fromHeaders.name 穩定 字串
fromHeaders.prefix 穩定 字串
fromParams 穩定 字串陣列
issuer 穩定 字串
jwks 穩定 字串 請只使用 jwksUri 和 jwks 其中一個。
jwksUri 穩定 字串 請只使用 jwksUri 和 jwks 其中一個。
outputClaimToHeaders.claim 不支援 字串
outputClaimToHeaders.header 不支援 字串
outputPayloadToHeader 穩定 字串

遙測 (telemetry.istio.io/v1alpha1)

以下各節說明 Telemetry 資源支援的欄位。

根層級和一般設定

下表列出支援的根層級和一般設定欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
selector.matchLabels 快速 鍵/值對應 在 Regular 和 Stable 管道中,系統僅支援根命名空間中的網格範圍遙測。

存取記錄 (accessLogging)

下表列出 accessLogging 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
disabled 穩定 布林值 停用供應商的存取記錄功能。
filter.expression 不支援 字串
match.mode 不支援 字串 (CLIENT_AND_SERVER、CLIENT、SERVER)
providers.name 穩定 字串 只能是 Envoy 或 Stackdriver。

追蹤 (tracing)

下表列出 tracing 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
customTags.environment.defaultValue 不支援 字串
customTags.environment.name 不支援 字串
customTags.header.defaultValue 不支援 字串
customTags.header.name 不支援 字串
customTags.literal.value 不支援 字串
disableSpanReporting 穩定 布林值 停用向 Cloud Trace 報告範圍的功能。
match.mode 不支援 字串 (CLIENT_AND_SERVER、CLIENT、SERVER)
providers.name 穩定 字串 僅限 Stackdriver。
randomSamplingPercentage 快速 雙精度值 預設值為 0.0。支援的值範圍:0.0 至 100.0。
useRequestIdForTraceSampling 不支援 布林值

指標 (指標)

下表列出 metrics 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
overrides.disabled 不支援 布林值
overrides.match.customMatch 不支援 物件陣列
overrides.match.customMetric 不支援 字串
overrides.match.metric 不支援 字串 (ALL_METRICS、REQUEST_COUNT、REQUEST_DURATION、REQUEST_SIZE、RESPONSE_SIZE、TCP_OPENED_CONNECTIONS、TCP_CLOSED_CONNECTIONS、TCP_SENT_BYTES、TCP_RECEIVED_BYTES、GRPC_REQUEST_MESSAGES、GRPC_RESPONSE_MESSAGES)
overrides.match.mode 不支援 字串 (CLIENT_AND_SERVER、CLIENT、SERVER)
overrides.tagOverrides.operation 不支援 字串 (UPSERT、REMOVE)
overrides.tagOverrides.value 不支援 字串
providers.name 不支援 字串
reportingInterval 不支援 時間長度

WasmPlugin (extensions.istio.io/v1alpha1)

不支援 WasmPlugin 自訂資源 (CR)。

MeshConfig (mesh.istio.io/v1alpha1)

以下各節說明 MeshConfig 資源支援的欄位。

根層級和一般設定

下表列出支援的根層級和一般設定欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
accessLogEncoding 快速 字串 (TEXT、JSON) 支援的編碼格式:TEXT 或 JSON。
accessLogFile 穩定 字串 Envoy 存取記錄的目的地路徑 (例如 /dev/stdout)。
accessLogFormat 快速 字串
connectTimeout 不支援 時間長度
defaultDestinationRuleExportTo 穩定 字串陣列 DestinationRule 的預設匯出範圍 (預設為 *)。
defaultHttpRetryPolicy.attempts 不支援 整數
defaultHttpRetryPolicy.perTryTimeout 不支援 時間長度
defaultHttpRetryPolicy.retryOn 不支援 字串
defaultHttpRetryPolicy.retryRemoteLocalities 不支援 字串
defaultServiceExportTo 穩定 字串陣列 服務的預設匯出範圍 (預設為 *)。
defaultVirtualServiceExportTo 穩定 字串陣列 VirtualService 的預設匯出範圍 (預設為 *)。
disableEnvoyListenerLog 不支援 字串
dnsRefreshRate 不支援 字串
enableAutoMtls 不支援 布林值
enableEnvoyAccessLogService 不支援 字串
enablePrometheusMerge 不支援 字串
enableTracing 不支援 字串
h2UpgradePolicy 不支援 字串 (DO_NOT_UPGRADE、UPGRADE)
inboundClusterStatName 不支援 字串
inboundTrafficPolicy.mode 不支援 字串 (PASSTHROUGH、LOCALHOST)
ingressClass 不支援 字串
ingressControllerMode 不支援 字串 (UNSPECIFIED、OFF、DEFAULT、STRICT)
ingressSelector 不支援 鍵/值對應
ingressService 不支援 字串
outboundClusterStatName 不支援 字串
pathNormalization.normalization 不支援 字串
pathNormalization.normalizationType 不支援 字串 (DEFAULT、NONE、BASE、MERGE_SLASHES、DECODE_AND_MERGE_SLASHES)
protocolDetectionTimeout 不支援 時間長度
proxyHttpPort 不支援 整數
proxyInboundListenPort 不支援 整數
proxyListenPort 不支援 整數
rootNamespace 不支援 字串
trustDomain 不支援 字串
trustDomainAliases 不支援 字串陣列
verifyCertificateAtClient 不支援 字串

CA 和憑證設定 (ca、caCertificates、certificates)

下表列出 ca、caCertificates 和 certificates 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
ca.address 不支援 字串
ca.istiodSide 不支援 布林值
ca.requestTimeout 不支援 時間長度
ca.tlsSettings.caCertificates 不支援 字串
ca.tlsSettings.clientCertificate 不支援 字串
ca.tlsSettings.clientCertificates 不支援 字串
ca.tlsSettings.credentialName 不支援 字串
ca.tlsSettings.insecureSkipVerify 不支援 布林值
ca.tlsSettings.mode 不支援 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
ca.tlsSettings.privateKey 不支援 字串
ca.tlsSettings.sni 不支援 字串
ca.tlsSettings.subjectAltNames 不支援 字串陣列
caCertificates.certSigners 不支援 字串
caCertificates.pem 不支援 字串
caCertificates.spiffeBundleUrl 不支援 字串
caCertificates.trustDomains 不支援 字串
certificates.dnsNames 不支援 字串陣列
certificates.secretName 不支援 字串

設定來源 (configSources)

下表列出 configSources 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
address 不支援 字串
subscribedResources 不支援 字串陣列 (SERVICE_REGISTRY)
tlsSettings.caCertificates 不支援 字串
tlsSettings.clientCertificate 不支援 字串
tlsSettings.credentialName 不支援 字串
tlsSettings.insecureSkipVerify 不支援 布林值
tlsSettings.mode 不支援 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
tlsSettings.privateKey 不支援 字串
tlsSettings.sni 不支援 字串
tlsSettings.subjectAltNames 不支援 字串陣列

預設供應商 (defaultProviders)

下表列出 defaultProviders 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
accessLogging 穩定 字串陣列 (envoy)
metrics 不支援 字串陣列
tracing 穩定 字串陣列 (stackdriver)

探索選取器 (discoverySelectors)

下表列出 discoverySelectors 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
matchExpressions.key 穩定 字串
matchExpressions.operator 穩定 字串
matchExpressions.values 穩定 字串陣列
matchLabels 穩定 鍵/值對應

外部授權 HTTP (extensionProviders.envoyExtAuthzHttp)

下表列出 extensionProviders.envoyExtAuthzHttp 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
failOpen 穩定 布林值
headersToDownstreamOnAllow 穩定 字串 不支援單獨使用萬用字元 *。
headersToDownstreamOnDeny 穩定 字串 不支援單獨使用萬用字元 *。
headersToUpstreamOnAllow 穩定 字串 不支援單獨使用萬用字元 *。
includeAdditionalHeadersInCheck 不支援 鍵/值對應
includeHeadersInCheck 不支援 字串
includeRequestBodyInCheck.allowPartialMessage 不支援 布林值
includeRequestBodyInCheck.maxRequestBytes 不支援 整數
includeRequestBodyInCheck.packAsBytes 不支援 布林值
includeRequestHeadersInCheck 穩定 字串 不支援單獨使用萬用字元 *。
pathPrefix 穩定 字串 開頭必須為 / (例如 /check)。
port 穩定 整數 必要通訊埠編號 (1-65535)。
service 穩定 字串 這是必要旗標,必須是有效的 FQDN 或 <namespace>/<hostname>。
statusOnError 穩定 字串 如已設定,必須是有效的 Envoy 狀態碼。
timeout 穩定 時間長度

外部授權 gRPC (extensionProviders.envoyExtAuthzGrpc)

下表列出 extensionProviders.envoyExtAuthzGrpc 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
failOpen 穩定 布林值
includeRequestBodyInCheck.allowPartialMessage 穩定 布林值
includeRequestBodyInCheck.maxRequestBytes 穩定 整數
includeRequestBodyInCheck.packAsBytes 穩定 布林值
port 穩定 整數 必要通訊埠編號 (1-65535)。
service 穩定 字串 這是必要旗標,必須是有效的 FQDN 或 <namespace>/<hostname>。
statusOnError 穩定 字串 如已設定,必須是有效的 Envoy 狀態碼。
timeout 穩定 時間長度

OpenTelemetry (extensionProviders.opentelemetry)

下表列出 extensionProviders.opentelemetry 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
dynatraceSampler.clusterId 不支援 整數
dynatraceSampler.httpService.http.headers.name 不支援 字串
dynatraceSampler.httpService.http.headers.value 不支援 字串
dynatraceSampler.httpService.http.path 不支援 字串
dynatraceSampler.httpService.http.timeout 不支援 時間長度
dynatraceSampler.httpService.port 不支援 整數
dynatraceSampler.httpService.service 不支援 字串
dynatraceSampler.rootSpansPerMinute 不支援 整數
dynatraceSampler.tenant 不支援 字串
http.headers.name 不支援 字串
http.headers.value 不支援 字串
http.path 不支援 字串
http.timeout 不支援 時間長度
maxTagLength 不支援 字串
port 不支援 整數
resourceDetectors.dynatrace 不支援 字串
resourceDetectors.environment 不支援 字串
service 不支援 字串

Zipkin 和 Lightstep (extensionProviders.zipkin、lightstep)

下表列出 extensionProviders.zipkin 和 lightstep 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
lightstep.accessToken 不支援 字串
lightstep.maxTagLength 不支援 字串
lightstep.port 不支援 整數
lightstep.service 不支援 字串
zipkin.enable64bitTraceId 不支援 布林值
zipkin.maxTagLength 不支援 字串
zipkin.port 不支援 整數
zipkin.service 不支援 字串

Datadog、Stackdriver、SkyWalking 和 OpenCensus (extensionProviders.datadog、stackdriver、skywalking、opencensus)

下表列出 extensionProviders.datadog、stackdriver、skywalking 和 opencensus 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
datadog.maxTagLength 不支援 字串
datadog.port 不支援 整數
datadog.service 不支援 字串
opencensus.context 不支援 字串陣列 (UNSPECIFIED、W3C_TRACE_CONTEXT、GRPC_BIN、CLOUD_TRACE_CONTEXT、B3)
opencensus.maxTagLength 不支援 字串
opencensus.port 不支援 整數
opencensus.service 不支援 字串
skywalking.accessToken 不支援 字串
skywalking.port 不支援 整數
skywalking.service 不支援 字串
stackdriver.debug 不支援 字串
stackdriver.logging 不支援 布林值
stackdriver.logging.labels 不支援 鍵/值對應
stackdriver.maxNumberOfAnnotations 不支援 鍵/值對應
stackdriver.maxNumberOfAttributes 不支援 字串
stackdriver.maxNumberOfMessageEvents 不支援 字串
stackdriver.maxTagLength 不支援 字串

存取記錄設定 (extensionProviders.envoyFileAccessLog、envoyHttpAls、envoyTcpAls、envoyOtelAls、prometheus)

下表列出 extensionProviders.envoyFileAccessLog、envoyHttpAls、envoyTcpAls、envoyOtelAls 和 prometheus 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
envoyFileAccessLog.logFormat.labels 不支援 鍵/值對應
envoyFileAccessLog.logFormat.text 不支援 字串
envoyFileAccessLog.path 不支援 字串
envoyHttpAls.additionalRequestHeadersToLog 不支援 字串
envoyHttpAls.additionalResponseHeadersToLog 不支援 字串
envoyHttpAls.additionalResponseTrailersToLog 不支援 字串
envoyHttpAls.filterStateObjectsToLog 不支援 字串
envoyHttpAls.logName 不支援 字串
envoyHttpAls.port 不支援 整數
envoyHttpAls.service 不支援 字串
envoyOtelAls.logFormat.labels 不支援 鍵/值對應
envoyOtelAls.logFormat.text 不支援 字串
envoyOtelAls.logName 不支援 字串
envoyOtelAls.port 不支援 整數
envoyOtelAls.service 不支援 字串
envoyTcpAls.filterStateObjectsToLog 不支援 字串
envoyTcpAls.logName 不支援 字串
envoyTcpAls.port 不支援 整數
envoyTcpAls.service 不支援 字串
prometheus 不支援 物件

供應商名稱 (extensionProviders.name)

下表列出 extensionProviders.name 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
name 穩定 字串 這是必要旗標,所有擴充功能供應商的 ID 均不得重複。

地區負載平衡 (localityLbSetting)

下表列出 localityLbSetting 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
distribute.from 不支援 字串
distribute.to 不支援 鍵/值對應
enabled 穩定 布林值
failover.from 穩定 字串 必須在流量政策中設定 outlierDetection,且只能以語法觸發 WATERFALL_BY_ZONE。系統會忽略特定路徑。
failover.to 穩定 字串 必須在流量政策中設定 outlierDetection,且只能以語法觸發 WATERFALL_BY_ZONE。系統會忽略特定路徑。
failoverPriority 不支援 字串陣列

網格和 TLS 預設值 (meshMTLS、tlsDefaults)

下表列出 meshMTLS 和 tlsDefaults 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
meshMTLS.cipherSuites 不支援 字串陣列
meshMTLS.ecdhCurves 不支援 字串陣列
meshMTLS.minProtocolVersion 不支援 字串 (TLS_AUTO、TLSV1_2、TLSV1_3)
tlsDefaults.cipherSuites 不支援 字串陣列
tlsDefaults.ecdhCurves 不支援 字串陣列
tlsDefaults.minProtocolVersion 不支援 字串 (TLS_AUTO、TLSV1_2、TLSV1_3)

網狀網路

下表列出 networks 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
endpoints.fromCidr 穩定 字串
endpoints.fromRegistry 穩定 字串
gateways.address 穩定 字串
gateways.locality 穩定 字串
gateways.port 穩定 整數
gateways.registryServiceName 穩定 字串

傳出流量政策和服務設定 (outboundTrafficPolicy、serviceSettings)

下表列出 outboundTrafficPolicy 和 serviceSettings 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
outboundTrafficPolicy.mode 穩定 字串 (REGISTRY_ONLY、ALLOW_ANY) 設定網格範圍的輸出流量處理方式,適用於不明目的地。
serviceSettings.hosts 穩定 字串陣列
serviceSettings.settings.clusterLocal 穩定 布林值

TCP 保持運作 (tcpKeepalive)

下表列出 tcpKeepalive 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
interval 不支援 時間長度
probes 不支援 整數
time 不支援 時間長度

Proxy 一般設定 (defaultConfig)

下表列出 defaultConfig 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
availabilityZone 不支援 字串
binaryPath 不支援 字串
caCertificatesPem 不支援 字串陣列
concurrency 穩定 整數
configPath 不支援 字串
controlPlaneAuthPolicy 不支援 字串 (NONE、MUTUAL_TLS、INHERIT)
customConfigFile 不支援 字串
discoveryAddress 不支援 字串
discoveryRefreshDelay 不支援 字串
drainDuration 穩定 時間長度 必須精確到秒。最多 1 小時 (3600 秒)。
envoyMetricsServiceAddress 不支援 字串
extraStatTags 不支援 字串陣列
holdApplicationUntilProxyStarts 穩定 布林值 延遲應用程式 Pod 啟動,直到 Envoy 代理程式準備就緒為止。
interceptionMode 穩定 字串 (REDIRECT、TPROXY、NONE) Proxy Sidecar 的流量攔截模式。
meshId 不支援 字串
proxyAdminPort 不支援 整數
proxyBootstrapTemplatePath 不支援 字串
proxyMetadata 穩定 鍵/值對應 支援用於 Proxy 設定的中繼資料鍵/值組合。
serviceCluster 不支援 字串
statNameLength 不支援 整數
statsdUdpAddress 不支援 字串
statusPort 不支援 整數
terminationDrainDuration 穩定 時間長度 Proxy 關機期間,連線排空作業的最長緩衝時間。
tracingServiceName 不支援 字串 (APP_LABEL_AND_NAMESPACE、CANONICAL_NAME_ONLY、CANONICAL_NAME_AND_NAMESPACE)
zipkinAddress 不支援 字串

追蹤設定 (defaultConfig.tracing)

下表列出 defaultConfig.tracing 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
customTags 不支援 鍵/值對應
datadog.address 不支援 字串
lightstep.accessToken 不支援 字串
lightstep.address 不支援 字串
maxPathTagLength 不支援 整數
openCensusAgent.address 不支援 字串
openCensusAgent.context 不支援 字串陣列 (UNSPECIFIED、W3C_TRACE_CONTEXT、GRPC_BIN、CLOUD_TRACE_CONTEXT、B3)
sampling 不支援 字串
stackdriver.debug 不支援 字串
stackdriver.maxNumberOfAnnotations 不支援 鍵/值對應
stackdriver.maxNumberOfAttributes 不支援 字串
stackdriver.maxNumberOfMessageEvents 不支援 字串
tlsSettings.caCertificates 不支援 字串
tlsSettings.clientCertificate 不支援 字串
tlsSettings.credentialName 不支援 字串
tlsSettings.insecureSkipVerify 不支援 布林值
tlsSettings.mode 不支援 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
tlsSettings.privateKey 不支援 字串
tlsSettings.sni 不支援 字串
tlsSettings.subjectAltNames 不支援 字串陣列
zipkin.address 不支援 字串

Envoy 存取記錄和指標服務 (defaultConfig.envoyAccessLogService、envoyMetricsService)

下表列出 defaultConfig.envoyAccessLogService 和 envoyMetricsService 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
envoyAccessLogService.address 不支援 字串
envoyAccessLogService.tcpKeepalive.interval 不支援 時間長度
envoyAccessLogService.tcpKeepalive.probes 不支援 整數
envoyAccessLogService.tcpKeepalive.time 不支援 時間長度
envoyAccessLogService.tlsSettings.caCertificates 不支援 字串
envoyAccessLogService.tlsSettings.clientCertificate 不支援 字串
envoyAccessLogService.tlsSettings.credentialName 不支援 字串
envoyAccessLogService.tlsSettings.insecureSkipVerify 不支援 布林值
envoyAccessLogService.tlsSettings.mode 不支援 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
envoyAccessLogService.tlsSettings.privateKey 不支援 字串
envoyAccessLogService.tlsSettings.sni 不支援 字串
envoyAccessLogService.tlsSettings.subjectAltNames 不支援 字串陣列
envoyMetricsService.address 不支援 字串
envoyMetricsService.tcpKeepalive.interval 不支援 時間長度
envoyMetricsService.tcpKeepalive.probes 不支援 整數
envoyMetricsService.tcpKeepalive.time 不支援 時間長度
envoyMetricsService.tlsSettings.caCertificates 不支援 字串
envoyMetricsService.tlsSettings.clientCertificate 不支援 字串
envoyMetricsService.tlsSettings.credentialName 不支援 字串
envoyMetricsService.tlsSettings.insecureSkipVerify 不支援 布林值
envoyMetricsService.tlsSettings.mode 不支援 字串 (DISABLE、SIMPLE、MUTUAL、ISTIO_MUTUAL)
envoyMetricsService.tlsSettings.privateKey 不支援 字串
envoyMetricsService.tlsSettings.sni 不支援 字串
envoyMetricsService.tlsSettings.subjectAltNames 不支援 字串陣列

準備度探查設定 (defaultConfig.readinessProbe)

下表列出 defaultConfig.readinessProbe 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
exec.command 不支援 字串
failureThreshold 不支援 整數
httpGet.host 不支援 字串
httpGet.httpHeaders.name 不支援 字串
httpGet.httpHeaders.value 不支援 字串
httpGet.path 不支援 字串
httpGet.port 不支援 整數
httpGet.scheme 不支援 字串
initialDelaySeconds 不支援 整數
periodSeconds 不支援 整數
successThreshold 不支援 整數
tcpSocket.host 不支援 字串
tcpSocket.port 不支援 整數
timeoutSeconds 不支援 整數

Proxy 標頭和拓撲 (defaultConfig.proxyHeaders、gatewayTopology)

下表列出 defaultConfig.proxyHeaders 和 gatewayTopology 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
gatewayTopology.forwardClientCertDetails 穩定 字串 (UNDEFINED、SANITIZE、FORWARD_ONLY、APPEND_FORWARD、SANITIZE_SET、ALWAYS_FORWARD_ONLY)
gatewayTopology.numTrustedProxies 穩定 整數
gatewayTopology.proxyProtocol 不支援 物件
proxyHeaders.attemptCount.disabled 不支援 布林值
proxyHeaders.envoyDebugHeaders.disabled 不支援 布林值
proxyHeaders.forwardedClientCert 不支援 字串 (UNDEFINED、SANITIZE、FORWARD_ONLY、APPEND_FORWARD、SANITIZE_SET、ALWAYS_FORWARD_ONLY)
proxyHeaders.metadataExchangeHeaders.mode 不支援 字串 (UNDEFINED、IN_MESH)
proxyHeaders.requestId.disabled 不支援 布林值
proxyHeaders.server.disabled 不支援 布林值
proxyHeaders.server.value 不支援 字串

Proxy 中繼資料和執行階段值 (defaultConfig.proxyMetadata、runtimeValues)

下表列出 defaultConfig.proxyMetadata 和 runtimeValues 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
CA_PROVIDER 穩定 字串
CA_ROOT_CA 不支援 字串
ENABLE_NATIVE_SIDECARS 不支援 字串
EXIT_ON_ZERO_ACTIVE_CONNECTIONS 穩定 字串
GCE_METADATA_HOST 不支援 字串
GCP_METADATA 穩定 字串
GKE_CLUSTER_URL 穩定 字串
GODEBUG 穩定 字串
GRPC_VERBOSITY 穩定 字串
HTTPS_PROXY 不支援 字串
HTTP_PROXY 不支援 字串
ISTIO_LOG_LEVEL 不支援 字串
ISTIO_META_CLOUDRUN_ADDR 穩定 字串
ISTIO_META_DNS_AUTO_ALLOCATE 不支援 字串
ISTIO_META_DNS_CAPTURE 不支援 字串
ISTIO_META_ENABLE_GSM_TD_LRS 穩定 字串
ISTIO_META_ENABLE_MCP_LRS 穩定 字串
ISTIO_META_GSM_TD_XDS_CAPABILITIES 穩定 字串
ISTIO_META_HTTP10 不支援 字串
ISTIO_META_PROXY_XDS_VIA_AGENT 不支援 字串
ISTIO_META_ENABLE_NATIVE_SIDECARS 不支援 字串
MINIMUM_DRAIN_DURATION 穩定 字串
OUTPUT_CERTS 不支援 字串
PILOT_ENABLE_CONFIG_DISTRIBUTION_TRACKING 不支援 字串
PILOT_ENABLE_K8S_SELECT_WORKLOAD_ENTRIES 不支援 字串
PILOT_JWT_ENABLE_REMOTE_JWKS 不支援 字串
PLUGINS 不支援 字串
PROXY_CONFIG_XDS_AGENT 不支援 字串
SECRET_GRACE_PERIOD_RATIO 穩定 字串
SECRET_TTL 穩定 字串
TERMINATION_DRAIN_DURATION_SECONDS 穩定 字串
TRUST_DOMAIN 不支援 字串
USE_TOKEN_FOR_CSR 穩定 字串
XDS_AUTH_PROVIDER 不支援 字串
XDS_HEADER_Cloud-Run-Enable-H2 不支援 字串
XDS_ROOT_CA 不支援 字串
runtimeValues 穩定 鍵/值對應

安全性和其他設定 (defaultConfig.sds、privateKeyProvider、proxyStatsMatcher、image)

下表列出 defaultConfig.sds、privateKeyProvider、proxyStatsMatcher 和 image 的欄位層級支援。

欄位 最高管道支援 支援的資料類型 (值) 限制
image.imageType 穩定 字串 (distroless) 僅支援 distroless。
privateKeyProvider.cryptomb.pollDelay 不支援 時間長度
privateKeyProvider.qat.pollDelay 不支援 時間長度
proxyStatsMatcher.inclusionPrefixes 穩定 字串陣列
proxyStatsMatcher.inclusionRegexps 穩定 字串陣列
proxyStatsMatcher.inclusionSuffixes 穩定 字串陣列
sds.enabled 不支援 布林值
sds.k8sSaJwtPath 不支援 字串

GCPBackend (networking.gke.io/v1)

以下各節說明 GCPBackend 資源支援的欄位。

規格欄位

下表列出支援的規格欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
spec.hostname 穩定 字串 (RFC 1123 主機名稱)
spec.port 穩定 整數
spec.type 穩定 字串 (CloudRun、BackendService 或未設定 spec.serviceUris)
spec.cloudrun.service 穩定 字串
spec.cloudrun.regions 穩定 字串陣列 (區域)
spec.cloudrun.project 穩定 字串 必須是叢集的專案 ID。系統不支援跨專案 Cloud Run 後端。
spec.backendservice.name 穩定 字串
spec.backendservice.location 穩定 字串 (global) 必須為 global。不支援區域性後端服務。
spec.backendservice.project 穩定 字串 (專案 ID) 必須是叢集的專案 ID。不支援跨專案後端服務。
spec.serviceUris 穩定 字串陣列 (URI) 所有 URI 必須屬於相同類型,且必須是區域 URI,每個區域最多只能有一個 URI。

GCPBackendPolicy (networking.gke.io/v1)

以下各節說明 GCPBackendPolicy 資源支援的欄位。

根層級和預設政策欄位

下表列出支援的根層級和預設政策欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
targetRef 穩定 物件 (group、kind、name、namespace) 必須指定 Service。系統不支援跨命名空間參照。
default.maxRatePerEndpoint 穩定 整數
default.backendPreference 穩定 字串 (DEFAULT、PREFERRED)
default.logging 不支援 物件
default.sessionAffinity 不支援 物件
default.connectionDraining 不支援 物件
default.timeoutSec 不支援 整數
default.securityPolicy 不支援 字串
default.iap 不支援 物件
default.balancingMode 不支援 字串
default.capacityScalerPercent 不支援 整數
default.customMetrics 不支援 物件陣列
default.scopes 不支援 物件陣列
default.trafficDuration 不支援 字串
default.maxInFlightRequestsPerEndpoint 不支援 整數

GCPTrafficDistributionPolicy (networking.gke.io/v1)

以下各節說明 GCPTrafficDistributionPolicy 資源支援的欄位。

根層級和預設政策欄位

下表列出支援的根層級和預設政策欄位。

欄位 最高管道支援 支援的資料類型 (值) 限制
targetRefs 穩定 物件陣列 (group、kind、name) 必須參照 Service 資源。
default.serviceLbAlgorithm 穩定 字串 (SPRAY_TO_REGION、WATERFALL_BY_ZONE、WATERFALL_BY_REGION) 如果省略此屬性,系統會預設為 WATERFALL_BY_REGION。
default.autoCapacityDrain.enableAutoCapacityDrain 穩定 布林值
default.failoverConfig.failoverHealthThreshold 穩定 整數
default.localityLbAlgorithm 不支援 字串
default.minimumHashRingSize 不支援 整數
default.customMetrics 不支援 物件陣列
default.sessionAffinity 不支援 物件
default.subsetting 不支援 字串
default.sharding 不支援 物件

註解

下表列出支援的註解。

註解 最高管道支援 資源 說明 限制
alpha.istio.io/canonical-serviceaccounts 不支援 服務 指定允許執行這項服務的非 Kubernetes 服務帳戶。 已淘汰。
alpha.istio.io/identity 不支援 Pod 工作負載的身分。 已淘汰。
alpha.istio.io/kubernetes-serviceaccounts 不支援 服務 指定允許在 VM 上執行這項服務的 Kubernetes 服務帳戶。 已淘汰。
galley.istio.io/analyze-suppress 不支援 不限 以半形逗號分隔的設定分析訊息代碼清單,用於在執行 Istio 分析器時抑制訊息 (例如 galley.istio.io/analyze-suppress=IST0108,IST0103 或 * 代表所有訊息)。
gateway.istio.io/controller-version 不支援 不限 控制器指定控制器版本時,新增至閘道的版本。
inject.istio.io/templates 穩定 Pod 要使用的插入範本名稱,以逗號分隔的清單。詳情請參閱自訂範本。
install.operator.istio.io/chart-owner 穩定 不限 代表用於建立這項資源的圖表名稱。
install.operator.istio.io/owner-generation 穩定 不限 代表資源上次調解的世代。
install.operator.istio.io/version 穩定 不限 代表與資源相關聯的 Istio 版本。
istio.io/autoRegistrationGroup 不支援 WorkloadEntry 在 WorkloadEntry 上,儲存相關聯的 WorkloadGroup。
istio.io/connectedAt 不支援 WorkloadEntry 在 WorkloadEntry 上,儲存相關聯工作負載連線至 Pilot 執行個體時的時間 (以奈秒為單位)。
istio.io/disconnectedAt 不支援 WorkloadEntry 在 WorkloadEntry 中,儲存相關聯工作負載與 Pilot 執行個體中斷連線時的時間 (以奈秒為單位)。
istio.io/dry-run 穩定 AuthorizationPolicy 指定指定資源是否處於模擬測試模式。請參閱「模擬測試模式」。
istio.io/rev 穩定 Pod 指定 Proxy 連線的控制層修訂版本。 由控制層自動新增,使用者無法設定。代表實際修訂版本,而非要求修訂版本。
istio.io/workloadController 不支援 WorkloadEntry 在 WorkloadEntry 上,儲存目前或最後一個連線至工作負載的 Pilot 執行個體,以供 XDS 使用。
kubernetes.io/ingress.class 穩定 輸入 Ingress 資源的註解,表示負責該資源的控制器類別。
networking.istio.io/exportTo 不支援 服務 指定應匯出這項服務的命名空間。值為 * 表示可在網格內連線,值為 . 表示可在命名空間內連線。
prometheus.istio.io/merge-metrics 不支援 Pod 指定是否要合併這個工作負載的應用程式 Prometheus 指標和 Envoy 指標。
proxy.istio.io/config 穩定 Pod 覆寫這個特定 Proxy 的 Proxy 設定。如需可用選項,請參閱 ProxyConfig 參考資料。
proxy.istio.io/overrides 穩定 Pod 在注入期間,用於內部,表示 Pod 的 Proxy 容器中使用者指定的覆寫。
readiness.status.sidecar.istio.io/applicationPorts 不支援 Pod 指定應用程式容器公開的通訊埠清單。供 Envoy 補充程式完備性探測使用,判斷 Envoy 是否已設定完成,準備接收流量。
readiness.status.sidecar.istio.io/failureThreshold 不支援 Pod 指定 Envoy 輔助資訊車就緒探測的失敗門檻。
readiness.status.sidecar.istio.io/initialDelaySeconds 不支援 Pod 指定 Envoy Sidecar 準備就緒探查的初始延遲時間 (以秒為單位)。
readiness.status.sidecar.istio.io/periodSeconds 不支援 Pod 指定 Envoy Sidecar 準備狀態探查的週期 (以秒為單位)。
sidecar.istio.io/agentLogLevel 穩定 Pod 指定 pilot-agent 的記錄輸出層級。
sidecar.istio.io/bootstrapOverride 不支援 Pod 指定替代的 Envoy 啟動程序設定檔。
sidecar.istio.io/componentLogLevel 不支援 Pod 指定 Envoy 的元件記錄層級。
sidecar.istio.io/controlPlaneAuthPolicy 不支援 Pod 指定 Istio 控制層使用的驗證政策。如果NONE,流量就不會加密。如果 MUTUAL_TLS,Envoy Sidecar 之間的流量會封裝到相互 TLS 連線中。 已淘汰。
sidecar.istio.io/discoveryAddress 不支援 Pod 指定要用於這項特定工作負載的 XDS 位址。 已淘汰。
sidecar.istio.io/enableCoreDump 穩定 Pod 指定 Envoy Sidecar 是否應啟用核心 dump。
sidecar.istio.io/extraStatTags 不支援 Pod 要從 Proxy 內 Istio Wasm 遙測擷取的額外標籤清單。 已淘汰。
sidecar.istio.io/inject 穩定 Pod 指定是否應將 Envoy Sidecar 自動注入工作負載。 已淘汰,改用 sidecar.istio.io/inject 標籤。
sidecar.istio.io/interceptionMode 穩定 Pod 指定用於將連入連線重新導向至 Envoy 的模式 (REDIRECT 或 TPROXY)。
sidecar.istio.io/logLevel 穩定 Pod 指定 Envoy 的記錄層級。
sidecar.istio.io/proxyCPU 穩定 Pod 指定 Envoy 補充容器要求的 CPU 設定。
sidecar.istio.io/proxyCPULimit 穩定 Pod 指定 Envoy 補充容器的 CPU 限制。
sidecar.istio.io/proxyImage 不支援 Pod 指定 Envoy Sidecar 要使用的 Docker 映像檔。
sidecar.istio.io/proxyImageType 穩定 Pod 指定 Envoy Sidecar 要使用的 Docker 映像檔類型。 僅支援 distroless。
sidecar.istio.io/proxyMemory 穩定 Pod 指定 Envoy Sidecar 的記憶體要求設定。
sidecar.istio.io/proxyMemoryLimit 穩定 Pod 指定 Envoy 輔助資訊的記憶體限制。
sidecar.istio.io/rewriteAppHTTPProbers 不支援 Pod 重新編寫 HTTP 完備性與有效性探測,將其重新導向至 Envoy Sidecar。
sidecar.istio.io/statsHistogramBuckets 不支援 Pod 使用前置字元比對器指定自訂直方圖 bucket,將 Istio 網格指標與 Envoy 統計資料分開,例如 {"istiocustom":[1,5,10,50,100,500,1000,5000,10000],"cluster.xds-grpc":[1,5,10,25,50,100,250,500,1000,2500,5000,10000]}。預設值為 [0.5,1,5,10,25,50,100,250,500,1000,2500,5000,10000,30000,60000,300000,600000,1800000,3600000]。
sidecar.istio.io/statsInclusionPrefixes 不支援 Pod 指定 Envoy 要發出的統計資料前置字串清單 (以半形逗號分隔)。 已淘汰。
sidecar.istio.io/statsInclusionRegexps 不支援 Pod 指定統計資料應符合的規則運算式清單 (以半形逗號分隔),以便 Envoy 發出統計資料。 已淘汰。
sidecar.istio.io/statsInclusionSuffixes 不支援 Pod 指定 Envoy 要發出的統計資料後置字串清單 (以半形逗號分隔)。 已淘汰。
sidecar.istio.io/status 穩定 Pod 由 Envoy 加入邊車容器作業產生,表示作業狀態。包括執行的範本版本雜湊值,以及插入資源的名稱。
sidecar.istio.io/userVolume 不支援 Pod 指定要新增至 Envoy Sidecar 的一或多個使用者磁碟區 (以 JSON 陣列形式)。
sidecar.istio.io/userVolumeMount 不支援 Pod 指定要新增至 Envoy Sidecar 的一或多個使用者磁碟區掛接點 (以 JSON 陣列形式)。
status.sidecar.istio.io/port 穩定 Pod 指定 Envoy Sidecar 的 HTTP 狀態通訊埠。 如果為零,側車就不會提供狀態。
topology.istio.io/controlPlaneClusters 不支援 命名空間 以半形逗號分隔的叢集清單 (或 * 代表任何叢集),這些叢集執行 istiod 時,應嘗試為系統命名空間包含此註解的遠端叢集選出領導者。
traffic.istio.io/nodeSelector 不支援 服務 用於跨網路通訊的一組節點標籤 (key1=value,key2=value)。
traffic.sidecar.istio.io/excludeInboundPorts 穩定 Pod 以半形逗號分隔的連入通訊埠清單,這些通訊埠會排除在重新導向 Envoy 的範圍外。 只有在重新導向所有傳入流量 (即 *) 時才適用。
traffic.sidecar.istio.io/excludeInterfaces 穩定 Pod 以半形逗號分隔的介面清單,這些介面會從 Istio 流量擷取作業中排除。
traffic.sidecar.istio.io/excludeOutboundIPRanges 穩定 Pod 以半形逗號分隔的 IP 範圍清單 (採用 CIDR 格式),這些 IP 範圍會從重新導向中排除。 只有在所有傳出流量 (即 *) 遭到重新導向時,才會套用這項設定。
traffic.sidecar.istio.io/excludeOutboundPorts 穩定 Pod 以半形逗號分隔的輸出埠清單,這些輸出埠會從重新導向至 Envoy 的程序中排除。
traffic.sidecar.istio.io/includeInboundPorts 穩定 Pod 以半形逗號分隔的傳入連接埠清單,流量會重新導向至 Envoy。萬用字元 * 可用來設定所有通訊埠的重新導向。如果清單為空白,系統會停用所有來電轉接功能。
traffic.sidecar.istio.io/includeOutboundIPRanges 穩定 Pod 以半形逗號分隔的 IP 範圍清單 (採用 CIDR 格式),可重新導向至 Envoy (選用)。萬用字元 * 可用來重新導向所有外送流量。如果清單為空白,系統會停用所有外向重新導向。
traffic.sidecar.istio.io/includeOutboundPorts 穩定 Pod 以半形逗號分隔的輸出埠清單,無論目的地 IP 為何,流量都會重新導向至 Envoy。
traffic.sidecar.istio.io/kubevirtInterfaces 不支援 Pod 以半形逗號分隔的虛擬介面清單,這些介面來自 VM 的輸入流量會視為輸出流量。