【Linkerd】策略模型:Server、AuthorizationPolicy 与 policy 容器
说明 Linkerd 2.20 策略 CRD(Server、AuthorizationPolicy、MeshTLSAuthentication)如何与 destination Pod 内 policy 容器分工,入站授权求值位置,以及策略拒绝与发现失败如何分列表象。
Linux 内核、存储与网络、可观测性、系统架构与大模型基础设施的工程笔记:机制拆解、踩坑复盘与可核对证据,少空谈。
共 2 篇文章 · 返回首页
说明 Linkerd 2.20 策略 CRD(Server、AuthorizationPolicy、MeshTLSAuthentication)如何与 destination Pod 内 policy 容器分工,入站授权求值位置,以及策略拒绝与发现失败如何分列表象。
拆解 PeerAuthentication 如何落到入站 filter chain 的 mTLS 要求、AuthorizationPolicy 如何编译成 Envoy RBAC filter 的 permission/principal,以及 istiod CA 签发证书后 istio-agent 作为本地 SDS server 如何把 SPIFFE 身份证书喂给 Envoy;策略语义不重复展开,见零信任系列。