本文介绍Linkerd 2.20策略模型,核心是三类CRD:Server声明端口入站策略,AuthorizationPolicy定义访问授权,MeshTLSAuthentication指定认证身份。policy容器负责入站策略推送,destination控制器处理出站发现。排障时需区分403拒绝、TLS错误、无端点等不同故障域,避免混淆策略与发现问题。
本文介绍Istio控制面中PeerAuthentication和AuthorizationPolicy两种安全策略的翻译与分发机制。PeerAuthentication管理入站连接的mTLS要求,AuthorizationPolicy编译为RBAC过滤器。CUSTOM操作通过shadow RBAC评估和metadata门控调用外部授权服务。证书由istiod CA签发,经istio-agent本地SDS服务器分发给Envoy,身份匹配依赖mTLS对端证书中的SPIFFE身份。
完成下面两步后,将自动完成登录并继续当前操作。