Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

377
Views
La instalación de Istio 1.5.7 falla en kubernetes 1.18.6 con centos 7.8 (3.10.0-1127.el7.x86_64) con calico network CNI

Instalé k8s 1.18.6 nuevo en multinodo (12 GB de RAM y 4 CPU) en centos-7.8 (3.10.0-1127.el7.x86_64) con la versión docker (19.03.6) y la versión runc 1.0.0-rc10.

Usé el complemento de red calico (3.11.1) y hasta aquí todo funcionó bien. Cuando intento instalar istio 1.5.7 en él, me encuentro con el siguiente problema

Tema:

  1. Se detectó que su clúster no admite la autenticación JWT de terceros. Recurriendo a JWT de primera parte menos seguro. Consulte https://istio.io/docs/ops/best-practices/security/#configure-third-party-service-account-tokens para obtener más información.
  2. error instalador No se pudo esperar el recurso: los recursos no están listos después de 10m0s: se agotó el tiempo de espera para la condición Implementación/istio-system/istiod

kubectl get pods -n istio-system NOMBRE LISTO ESTADO REINICIA EDAD grafana-5f6f8cbf75-lngb7 1/1 En ejecución 0 41s istio-egressgateway-cbd86567c-5x6rk 0/1 ContainerCreating 0 44s istio-ingressgateway-799d5b8875-4ztq8 0/1 ContainerCreating istio-tracing-9dd6c4f7c-vv64n 1/1 En ejecución 0 41s istiod-b7d8f955b-mtqgb 0/1 CrashLoopBackOff 5 10m kiali-869c6894c5-pw7sm 1/1 En ejecución 0 41s prometheus-7d697b95b-2rjvn 0/41 Creación de contenedores 0

istiod-pod-logs: información No se han especificado certificados, omitiendo el certificado DNS información del controlador Controlador CRD viendo espacios de nombres "" información Controlador de entrada viendo espacios de nombres "" advertir Config Store &{0xc00020c6c0 cluster.local 0xc00026b1e0 0xc000795e00 0xc00079eea0 []} no puede rastrear la distribución en información agregada Adición de información del adaptador de registro de Kubernetes Controlador de servicios que observa el espacio de nombres "" para servicios, puntos finales, nodos y pods, actualice la información de 1m0s La política de JWT es información de primera parte-jwt Use el certificado autofirmado como la información del certificado de CA pkica No se pudo obtener el secreto (error: Obtenga https://10.96.0.1:443/api/v1/namespaces/istio-system/secrets/istio-ca-secret : marque tcp 10.96.0.1:443: i/o timeout), creará un Error: no pudo crear el servicio de descubrimiento: enableCA: no se pudo crear una Citadel autofirmada: no se pudo crear la CA debido a un error de escritura secreta error pkica No se pudo escribir el secreto en la CA (error: Publicar https://10.96.0.1:443/api/v1/ espacios de nombres/istio-system/secrets : marcar tcp 10.96.0.1:443: i/o timeo Utah). Abortar. error no se pudo crear el servicio de descubrimiento: enableCA: no se pudo crear una Citadel autofirmada: no se pudo crear la CA debido a un error de escritura secreta

over 4 years ago · Santiago Trujillo
2 answers
Answer question

0

Istio v1.5 ya no es compatible , al igual que v1.6 y v1.7 pronto lo serán .

Tampoco creo que v1.5 haya sido aprobado para K8s v1.18.

Mi sugerencia sería usar Istio v1.8 y deshabilitar Calico antes de intentar instalarlo.

over 4 years ago · Santiago Trujillo Report

0

  1. Comenzaría verificando si su clúster admite tokens de terceros, más sobre esto aquí .

Debido a que las propiedades del token de origen son menos seguras, Istio usará tokens de terceros de manera predeterminada. Sin embargo, esta función no está habilitada en todas las plataformas de Kubernetes.

Si está utilizando istioctl para instalar, la compatibilidad se detectará automáticamente. Esto también se puede hacer manualmente y configurar pasando --set values.global.jwtPolicy=third-party-jwt o --set values.global.jwtPolicy=first-party-jwt.

Para determinar si su clúster admite tokens de terceros, busque la API TokenRequest. Si esto no devuelve una respuesta, entonces la función no es compatible:

 kubectl get --raw /api/v1 | jq '.resources[] | select(.name | index("serviceaccounts/token"))' { "name": "serviceaccounts/token", "singularName": "", "namespaced": true, "group": "authentication.k8s.io", "version": "v1", "kind": "TokenRequest", "verbs": [ "create" ] }

  1. Luego verificaría los requisitos, de acuerdo con la documentación de istio, debe tener al menos 16384 MB de memoria y 4 CPU para ejecutar istio.

Hay otro caso de stackoverflow en el que un miembro de la comunidad tuvo el mismo problema con 12 GB de RAM.


  1. También verificaría las versiones, como se menciona en la documentación .

Istio 1.5 se probó con las versiones 1.14, 1.15 y 1.16 de Kubernetes.

Como usa la versión Kubernetes 1.18.6, es posible que no funcione con la versión Istio 1.5.


Así que recomendaría ir con este enfoque:

  • Agregue 4 GB de RAM a su clúster,
  • Use una versión más nueva de istio,
  • Instale istio con --set values.global.jwtPolicy=first-party-jwt .
over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!