Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Open Service Mesh (OSM) é uma malha de serviço leve, extensível e nativa da nuvem que permite gerenciar, proteger e obter recursos de observabilidade prontos para uso uniformemente para ambientes de microsserviços altamente dinâmicos.
O OSM executa um plano de controle baseado em Envoy no Kubernetes e pode ser configurado com APIs SMI . O OSM funciona injetando um proxy Envoy como um contêiner sidecar com cada instância do seu aplicativo. O proxy Envoy contém e executa regras em torno de políticas de controle de acesso, implementa a configuração de roteamento e captura métricas. O plano de controle configura continuamente os proxies do Envoy para garantir que as políticas e as regras de roteamento estejam atualizadas e que os proxies estejam íntegros.
A Microsoft iniciou o projeto OSM, mas agora é regido pela Cloud Native Computing Foundation (CNCF).
Importante
A partir de 30 de setembro de 2027, o Azure Kubernetes Service (AKS) deixou de suportar o add-on Open Service Mesh (OSM). O projeto upstream Open Service Mesh foi retirado.
Se o seu cluster usar o add-on OSM, migre para o add-on Istio antes da data de fim de suporte. Este aviso de descontinuação aplica-se apenas ao suplemento OSM gerido e não se aplica a instalações de malha de serviços de código aberto ou autogeridas. Para os passos de migração, consulte Orientação de migração do add-on OSM para o add-on Istio. Para se manter informado sobre os anúncios e atualizações da AKS, siga as notas de atualização da AKS.
Ativar a extensão OSM
O OSM pode ser adicionado ao cluster do Serviço Kubernetes do Azure (AKS) habilitando o complemento OSM usando a CLI do Azure ou um modelo Bicep. O complemento OSM fornece uma instalação totalmente suportada do OSM que é integrada ao AKS.
Importante
Com base na versão do Kubernetes que seu cluster está executando, o complemento OSM instala uma versão diferente do OSM.
| Versão do Kubernetes | Versão do OSM instalada |
|---|---|
| 1.24.0 ou superior | 1.2.5 |
| Entre 1.23.5 e 1.24.0 | 1.1.3 |
| Abaixo de 1.23.5 | 1.0.0 |
Versões mais antigas do OSM podem não estar disponíveis para instalação ou ser ativamente suportadas se a versão correspondente do AKS atingir o fim de vida. Pode consultar o calendário de versões do Kubernetes no AKS para obter informações sobre os períodos de suporte das versões do AKS.
Capacidades e funcionalidades
O OSM fornece os seguintes recursos e capacidades:
- Proteja a comunicação serviço-a-serviço habilitando TLS mútuo (mTLS).
- Aplicações integradas na malha OSM usando injeção automática de sidecar do proxy Envoy.
- Configure de forma transparente o redirecionamento de tráfego nas implementações.
- Defina e execute políticas refinadas de controle de acesso para serviços.
- Monitorize e depure serviços usando observabilidade e informações sobre métricas de aplicações.
- Criptografar comunicações entre pontos de extremidade de serviço implantados no cluster.
- Habilite a autorização de tráfego tanto HTTP/HTTPS como de TCP.
- Configure controles de tráfego ponderado entre dois ou mais serviços para testes A/B ou implantações canárias.
- Colete e visualize KPIs do tráfego do aplicativo.
- Integre com o gerenciamento de certificados externos.
- Integre-se com soluções de ingress existentes, como NGINX, Contour e Application Routing.
Para obter mais informações sobre ingress e OSM, consulte Utilizar o ingress para gerir o acesso externo a serviços no cluster e Integrar o OSM com o Contour para ingress. Para obter um exemplo de como integrar o OSM com controladores de entrada usando a networking.k8s.io/v1 API, consulte Ingress with Kubernetes Nginx ingress controller. Para obter mais informações sobre como usar o Roteamento de Aplicativos, que se integra automaticamente ao OSM, consulte Roteamento de Aplicativos.
Limitações
O suplemento do AKS do OSM tem as seguintes limitações:
- Após a instalação, tem de ativar o redirecionamento do Iptables para a exclusão do endereço IP da porta e do intervalo de portas com
kubectl patch. Para obter mais informações, veja Redirecionamento de iptables. - Todos os pods que precisem de acesso ao IMDS, ao DNS do Azure ou ao servidor da API do Kubernetes têm de ter os endereços IP adicionados à lista global de intervalos de IP de saída excluídos com Exclusões de intervalos de IP de saída globais.
- O complemento não funciona em clusters AKS que usam o complemento de malha de serviço baseado em Istio para AKS.
- O OSM não suporta contentores do Windows Server.
Próximos passos
Depois de habilitar o complemento OSM usando a CLI do Azure ou um modelo Bicep, você pode: