View a markdown version of this page

Invia immagine - AWS App Mesh

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Invia immagine

Importante

Avviso di fine del supporto: il 30 settembre 2026, AWS interromperà il supporto per. AWS App Mesh Dopo il 30 settembre 2026, non potrai più accedere alla AWS App Mesh console o alle risorse. AWS App Mesh Per ulteriori informazioni, consulta questo post del blog Migrazione da AWS App Mesh ad Amazon ECS Service Connect.

AWS App Mesh è una rete di servizi basata sul proxy https://www.envoyproxy.io/ Envoy.

Contenitore proxy che riceve traffico esterno sulla porta 8080 e inoltra al microservizio sulla porta 8081.

Devi aggiungere un proxy Envoy all'attività Amazon ECS, al pod Kubernetes o all'istanza Amazon EC2 rappresentata dal tuo endpoint App Mesh, ad esempio un nodo virtuale o un gateway virtuale. App Mesh fornisce un'immagine del contenitore proxy Envoy con gli ultimi aggiornamenti di vulnerabilità e prestazioni. App Mesh testa ogni nuova versione del proxy Envoy rispetto al set di funzionalità App Mesh prima di rendere disponibile una nuova immagine.

Varianti di immagine Envoy

App Mesh offre due varianti dell'immagine del contenitore proxy Envoy. Le differenze tra i due sono il modo in cui il proxy Envoy comunica con il piano dati di App Mesh e il modo in cui i proxy Envoy comunicano tra loro. Una è un'immagine standard, che comunica con gli endpoint del servizio App Mesh standard. L'altra variante è FIPS-compliant che comunica con gli endpoint del servizio FIPS di App Mesh e applica la crittografia FIPS nella comunicazione TLS tra i servizi App Mesh.

Puoi scegliere un'immagine regionale dall'elenco seguente o un'immagine dal nostro archivio pubblico denominato. https://gallery.ecr.aws/appmesh/aws-appmesh-envoy aws-appmesh-envoy

Importante
  • A partire dal 30 giugno 2023, solo l'immagine Envoy v1.17.2.0-prod o successiva è compatibile per l'uso con App Mesh. Per gli attuali clienti che utilizzano un'immagine Envoy in precedenzav1.17.2.0, sebbene gli envoy esistenti continueranno a essere compatibili, consigliamo vivamente di eseguire la migrazione alla versione più recente.

  • Come best practice, si consiglia vivamente di aggiornare regolarmente la versione di Envoy all'ultima versione. Solo la versione più recente di Envoy è convalidata con le patch di sicurezza, le release di funzionalità e i miglioramenti delle prestazioni più recenti.

  • La versione 1.17 era un aggiornamento significativo di Envoy. Vedi Updating/migrating Envoy 1.17 per maggiori dettagli.

  • La versione 1.20.0.1 o successiva è compatibile. ARM64

  • Per IPv6 il supporto, è richiesta la versione Envoy 1.20 o successiva.

Nota

FIPS è disponibile solo nelle regioni degli Stati Uniti e del Canada.

Tutte le regioni supportate possono essere sostituite Region-code con qualsiasi regione diversa da me-south-1 ap-east-1ap-southeast-3,, eu-south-1il-central-1, eaf-south-1.

Standard

840364872350.dkr.ecr.region-code.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod

FIPS-compliant

840364872350.dkr.ecr.region-code.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod-fips
me-south-1

Standard

772975370895.dkr.ecr.me-south-1.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod
ap-east-1

Standard

856666278305.dkr.ecr.ap-east-1.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod
ap-southeast-3

Standard

909464085924.dkr.ecr.ap-southeast-3.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod
eu-south-1

Standard

422531588944.dkr.ecr.eu-south-1.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod
il-central-1

Standard

564877687649.dkr.ecr.il-central-1.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod
af-south-1

Standard

924023996002.dkr.ecr.af-south-1.amazonaws.com/aws-appmesh-envoy:v1.39.1.0-prod
Public repository

Standard

public.ecr.aws/appmesh/aws-appmesh-envoy:v1.39.1.0-prod

FIPS-compliant

public.ecr.aws/appmesh/aws-appmesh-envoy:v1.39.1.0-prod-fips
Nota

Consigliamo di allocare 512 unità CPU e almeno 64 MiB di memoria al contenitore Envoy. Su Fargate la quantità minima di memoria che è possibile impostare è 1024 MiB di memoria. L'allocazione delle risorse al container Envoy può essere aumentata se le informazioni sul contenitore o altre metriche indicano risorse insufficienti a causa del carico più elevato.

Nota

Tutte le versioni di release delle aws-appmesh-envoy immagini a partire da v1.22.0.0 sono create come immagine Docker senza distribuzione. Abbiamo apportato questa modifica in modo da poter ridurre le dimensioni dell'immagine e ridurre la nostra esposizione alle vulnerabilità nei pacchetti inutilizzati presenti nell'immagine. Se stai utilizzando l'immagine aws-appmesh-envoy e ti affidi ad alcuni pacchetti base AL2 (ad esempio yum) e funzionalità, allora ti suggeriamo di copiare i binari dall'interno di un'immagine per creare una nuova immagine Docker con base AL2. aws-appmesh-envoy

Esegui questo script per generare un'immagine docker personalizzata con il tag aws-appmesh-envoy:v1.22.0.0-prod-al2:

cat << EOF > Dockerfile FROM public.ecr.aws/appmesh/aws-appmesh-envoy:v1.22.0.0-prod as envoy FROM public.ecr.aws/amazonlinux/amazonlinux:2 RUN yum -y update && \ yum clean all && \ rm -rf /var/cache/yum COPY --from=envoy /usr/bin/envoy /usr/bin/envoy COPY --from=envoy /usr/bin/agent /usr/bin/agent COPY --from=envoy /aws_appmesh_aggregate_stats.wasm /aws_appmesh_aggregate_stats.wasm CMD [ "/usr/bin/agent" ] EOF docker build -f Dockerfile -t aws-appmesh-envoy:v1.22.0.0-prod-al2 .

L'accesso a questa immagine del contenitore in Amazon ECR è controllato da AWS Identity and Access Management (IAM). Di conseguenza, devi utilizzare IAM per verificare di avere accesso in lettura ad Amazon ECR. Ad esempio, quando usi Amazon ECS, puoi assegnare un ruolo di esecuzione appropriato a un'attività Amazon ECS. Se utilizzi politiche IAM che limitano l'accesso a risorse Amazon ECR specifiche, assicurati di verificare di consentire l'accesso all'Amazon Resource Name (ARN) specifico della regione che identifica il repository. aws-appmesh-envoy Ad esempio, nella us-west-2 regione, consenti l'accesso alla seguente risorsa:. arn:aws:ecr:us-west-2:840364872350:repository/aws-appmesh-envoy Per ulteriori informazioni, consulta Amazon ECR Managed Policies . Se utilizzi Docker su un'istanza Amazon EC2, autentica Docker nel repository. Per ulteriori informazioni, consultare Autenticazione dei registri.

Di tanto in tanto rilasciamo nuove funzionalità di App Mesh che dipendono dalle modifiche di Envoy che non sono ancora state unite alle immagini upstream di Envoy. Per utilizzare queste nuove funzionalità di App Mesh prima che le modifiche di Envoy vengano unite a monte, devi utilizzare l'immagine del contenitore di App Envoy. Mesh-vended Per un elenco delle modifiche, consulta la roadmap di App Mesh GitHub relativa all'etichetta. Envoy Upstream Ti consigliamo di utilizzare l'immagine del contenitore App Mesh Envoy come migliore opzione supportata.