OpenShift Service Mesh (Istio)
mTLS, tracing a traffic management cez Istio.
OpenShift Service Mesh 2.x je Istio + Kiali (topology UI) + Jaeger (distributed tracing) + Prometheus. Verzia 3.x prechádza na upstream Istio Ambient mesh – bez sidecarov, s ztunnelom na node level. V roku 2026 je 3.x GA a odporúčaná.
Inštalácia cez ServiceMeshOperator. Vytvor ServiceMeshControlPlane (SMCP) CR – jeden SMCP môže spravovať N namespaces cez ServiceMeshMemberRoll. Namespaces musia byť explicitne pridané, inak sidecar injection nefunguje.
mTLS je jedno z hlavných predajných argumentov. PeerAuthentication policy v `STRICT` móde vynúti mTLS medzi všetkými sidecarmi v mesh. Aplikácia nemusí vedieť o TLS – Istio šifruje transparentne. Certifikáty rotuje SPIFFE identita každých 24 hodín.
Traffic management cez VirtualService a DestinationRule. VirtualService rieši routing (napr. header-based routing na canary), DestinationRule subsety a load balancing policy (round-robin, least-conn, consistent hash). Fault injection (delay, abort) je jednoriadková – super na chaos testing.
Nevýhody a caveaty: sidecar model pridáva 50-100 MB RAM na pod a mierne latenciu. Debugging traffic issues vyžaduje istioctl a znalosť Envoy config. Ambient mesh v 3.x toto rieši, ale nie všetky ficury sú GA (napr. L7 policies stále v beta). Ak potrebuješ iba mTLS a základný routing, zvaž Linkerd – jednoduchší, ale menej flexibilný.