Nesta página, mostramos como resolver problemas e verificar a rede ambiente do Google Kubernetes Engine (GKE). Ele fornece instruções para verificar a integridade dos componentes ambientais no cluster, diagnosticar problemas de autenticação e autorização de tráfego, verificar a emissão de certificados e inspecionar métricas e registros.
Verificar se os componentes estão instalados e íntegros
Os componentes no cluster para o modo ambiente do Cloud Service Mesh são instalados no
namespace gke-managed-ambient. Confira o status de todos os pods relevantes
com o seguinte comando:
kubectl get pods -n gke-managed-ambient
Verificar se o tráfego está autenticado e autorizado
Usando o Análise de registros no console doCloud de Confiance , verifique os registros de acesso correspondentes às conexões de interesse:
resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"
Os registros de acesso mostram detalhes da conexão, incluindo status de autenticação e autorização.
Formato do registro
| Campo | Tipo | Descrição |
|---|---|---|
connection |
struct | Informações de conexão. |
connection.src_ip |
string | IP de origem da conexão. |
connection.src_port |
int | Porta de origem da conexão. |
connection.dest_ip |
string | IP de destino da conexão. |
connection.dest_port |
int | Porta de destino da conexão. |
connection.direction |
string | Direção da conexão: {ingress, egress} |
src |
struct | Informações do endpoint da origem. |
src.spiffe_id |
string | A identidade SPIFFE do pod. Vazio se o pod não tiver uma identidade SPIFFE. |
dst |
struct | Informações do endpoint de destino. |
dst.spiffe_id |
string | A identidade SPIFFE do pod. Vazio se o pod não tiver uma identidade SPIFFE. |
error_details |
string | Detalhes sobre o erro que ocorreu (ou - se nenhum erro ocorreu). |
timestamp |
string | Horário em que a conexão foi observada (UTC). |
tls_failure_reason |
string | Motivo da falha do handshake de TLS. null se a conexão não for TLS. |
Verificar se os certificados foram emitidos
Use o comando a seguir para inspecionar o status de CertificateSigningRequests
para pods de carga de trabalho no cluster:
kubectl get csr
Você vai encontrar condições "Aprovado,Emitido" semelhantes a estas:
NAME AGE SIGNERNAME CONDITION
gke-ambient-spiffe-csr-q8kqh 2s spiffe.gke.io/fleet-svid Approved,Issued
gke-ambient-spiffe-csr-t5px2 7s spiffe.gke.io/fleet-svid Approved,Issued
Métricas do Network Services Monitoring
Além das métricas padrão do Cloud Observability, a rede ambiente do Cloud Service Mesh se integra ao Network Services Monitoring para fornecer telemetria detalhada da rede da camada 4.
Para mais informações, consulte a visão geral do monitoramento de serviços de rede e a referência de métricas do monitoramento de serviços de rede.