В настоящее время я оцениваю сетку istio в развертывании кубернетов на голом железе. Пока все в порядке, я использую автоматическую инъекцию sidecar с метками пространства имен.
Теперь к моему вопросу:
Следует ли также пометить пространства имен kube-system и istio-system для инъекции sidecar? Или это не рекомендуется?
Спасибо за любой совет
Следует ли также помечать пространства имен kube-system и istio-system для внедрения sidecar?
Нет, не следует.
Это противоречит правилам безопасности.
- sidecars не могут быть введены в
kube-system
илиkube-public
пространства имен- sidecars не могут быть введены в поды, которые используют хост-сеть
Прочтите этот Sidecar Injection Webhook