Consul 1.16.0

Consul 1.16.0

Consul 1.16.0 릴리스의 주요 업데이트 내용을 소개해요. Sameness groups, permissive mTLS, 멀티 테넌시 강화, 서버 측 속도 제한, Envoy 확장, API 게이트웨이 내장 등 다양한 개선이 포함되어 있어요.

출처: 문서

본문

다음과 같은 Consul 업데이트를 발표하게 되어 기쁩니다.

릴리스 하이라이트 (Release highlights)

  • Sameness groups (Enterprise) : Sameness group은 다른 관리 파티션에 있는 같은 이름의 서비스를 동일한 서비스로 식별하기 위해 Consul이 사용하는 사용자 정의 파티션 집합입니다. 클러스터 피어링 연결이 있는 배포에 대한 포괄적인 장애 조치 정책을 만들기 위해 sameness group을 사용할 수 있습니다. 자세한 내용은 Sameness groups 개요를 참조하세요. 참고: Sameness group은 현재 Consul Enterprise v1.16.0의 베타 기능입니다.
  • Permissive mTLS : permissive mTLS 모드를 활성화해 사이드카 프록시가 mTLS 및 비-mTLS 트래픽을 모두 수락하도록 할 수 있습니다. 이 모드를 사용하면 가동 중단 없이 재구성하거나 애플리케이션을 재배포하지 않고도 서비스를 온보딩할 수 있습니다. permissive mTLS를 사용해 서비스를 Consul에 온보딩하는 방법은 투명 프록시 모드에서 서비스 온보딩을 참조하세요.
  • 장애 조치 및 가상 서비스를 위한 투명 프록시 개선 : 가상 IP가 항상 사용 가능하도록 보장하는 것과 같은 몇 가지 내부 개선을 통해 투명 프록시 모드에서 Consul을 운영할 때 발생하는 마찰을 줄였습니다. 서비스 온보딩, 장애 조치 리디렉션 구성, 기타 작업에 필요한 관리 노력이 줄어들고 더 원활한 경험을 보장합니다. 추가 정보는 다음 문서를 참조하세요: 투명 프록시 모드에서 서비스 온보딩, 가상 서비스로 트래픽 라우팅, 장애 조치 서비스 구성.
  • 세분화된 서버 측 속도 제한 (Granular server-side rate limits) (Enterprise) : 이제 소스 IP 주소별로 한도를 설정할 수 있습니다. 다음 단계는 전역 읽기 및 쓰기 속도 제한을 설정하는 일반적인 프로세스를 설명합니다.
  • Consul Envoy 확장 (Consul Envoy Extensions) : Consul Envoy 확장 시스템을 사용해 Consul이 생성한 Envoy 리소스를 수정할 수 있습니다. Consul 서비스 메시에서 이러한 확장을 사용하는 방법은 Envoy 확장 개요(Envoy extension overview)를 참조하세요.
  • Kubernetes용 Consul에 대한 API 게이트웨이 설치 단순화 : 이제 API 게이트웨이가 Consul에 내장되어 있습니다. 이는 Kubernetes용 Consul에 대한 단순화된 설치 및 구성 프로세스를 가능하게 합니다. 단순화된 네이티브 설치 방법에 대한 자세한 내용은 API 게이트웨이 설치(API Gateway installation)을 참조하세요.
  • FIPS 호환성 (FIPS compliance) (Enterprise) : HashiCorp는 이제 승인된 암호화 조치로 민감한 미분류 정보를 보호하는 연방 기관의 보안 요구를 충족하는 FIPS 140-2 호환 Consul Enterprise 빌드를 제공합니다. 이러한 빌드는 인증된 암호화 모듈을 사용하고 FIPS 140-2 레벨 1 요구 사항을 준수하도록 구성 설정을 제한하여 규정을 준수하는 Consul 배포를 가능하게 합니다. FIPS 호환성에 대한 자세한 내용은 Consul Enterprise FIPS를 참조하세요.
  • 서비스 인텐션으로 JWT 권한 부여 (JWT Authorization with service intentions) : Consul은 이제 JSON Web Token(JWT)에 있는 클레임을 기반으로 연결을 승인할 수 있습니다. 하나 이상의 JWT 공급자를 사용하도록 Consul을 구성할 수 있으며, 이를 통해 서비스 트래픽에 포함된 JWT 클레임의 유효성에 따라 서비스와 특정 HTTP 경로에 대한 액세스를 제어할 수 있습니다. 이는 다양한 서비스 지향 아키텍처의 모든 서비스에서 JWT 클레임을 기반으로 통신을 검증하고 승인하는 균일하고 낮은 지연 시간의 메커니즘을 보장합니다. 자세한 내용은 서비스 인텐션으로 JWT 권한 부여 사용(Use JWT authorization with service intentions)을 참조하세요.
  • 자동 라이선스 사용 보고 (Automated license utilization reporting) (Enterprise) : Consul Enterprise는 이제 HashiCorp에 최소한의 제품 라이선스 계량 데이터를 보내는 자동 라이선스 사용 보고를 제공합니다. 이러한 보고서를 사용해 현재 계약 아래에서 얼마나 더 배포할 수 있는지 이해할 수 있으며, 이는 과다 사용을 방지하고 예상 소비를 예산화하는 데 도움이 될 수 있습니다. 자세한 내용은 자동 라이선스 사용 보고 문서(automated license utilization reporting)를 참조하세요.

권장 미사용 처리 (What's deprecated)

  • Ingress gateway : 이 릴리스부터 ingress gateway는 권장 미사용 처리되며 현재 기능 이상으로 향상되지 않을 것입니다. Ingress gateway는 이 버전에서 완전히 지원되지만 향후 Consul 릴리스에서 제거될 수 있습니다. Consul의 API gateway가 ingress gateway의 권장 대안입니다. API gateway가 현재 지원하지 않는 ingress gateway 기능의 경우 상당한 기능이 향후 여러 Consul 릴리스에 걸쳐 API gateway에 추가될 것입니다.
  • 레거시 API Gateway (Legacy API Gateway) : 이전에 consul-api-gateway로 패키징되어 Consul K8s와 별도로 릴리스된 Consul API Gateway는 이제 권장 미사용 처리됩니다. 이것을 "레거시(legacy)" API Gateway라고 합니다. 이 버전의 Consul은 레거시에서 네이티브 API 게이트웨이로의 마이그레이션 프로세스를 단순화하기 위해 레거시 API Gateway의 v0.5.4를 지원합니다.
  • Connect Native Golang SDK : Connect Native Golang SDK는 권장 미사용 처리되며 향후 릴리스에서 제거될 것입니다. 향후 릴리스에서 더 이상 향상 또는 유지 관리가 없을 것으로 예상됩니다. 네이티브 애플리케이션 통합(예: proxyless gRPC 서비스 메시 통합)에 대한 장기 대체가 제공될 때 SDK를 제거할 것입니다. 추가 정보 및 대체 기능으로 추적되는 한 가지 잠재적 해결책의 진행 상황을 추적하려면 GH-10339을 참조하세요.
  • Connect Native APIs : Connect Native에 대한 다음 API는 권장 미사용 처리됩니다.
    • v1/agent/connect/authorize - SDK가 인텐션 기반 권한 부여 검사를 수행하는 데 사용합니다.
    • v1/agent/connect/ca/leaf - SDK가 로컬로 등록된 서비스에 대한 리프 인증서를 얻는 데 사용합니다.
    • v1/agent/connect/ca/roots - 로컬 클라이언트 에이전트에서 캐시된 CA 루트를 검색하는 데 사용합니다.
    • v1/agent/connect/authorize 및 v1/agent/connect/ca/leaf 엔드포인트에는 해당 gRPC API가 있습니다. v1/agent/connect/ca/roots에 대한 gRPC API와 세 API 모두에 대한 HTTP 엔드포인트가 사용 가능해지면 이러한 API를 제거할 것입니다.

업그레이드 (Upgrading)

더 자세한 정보는 업그레이드 세부 정보 페이지와 변경 로그(changelogs)를 참조하세요.

알려진 문제 (Known Issues)

v1.16.x 릴리스에 다음 문제가 있는 것으로 알려져 있습니다.

  • v1.16.5 - 터미네이팅 게이트웨이가 과도하게 엄격한 TLS SAN 검증을 수행하여 메시 외부에서 업스트림 서비스로의 연결을 방지합니다. 터미네이팅 게이트웨이 사용자는 이러한 Consul 버전 배포를 피하는 것이 좋습니다. Consul 1.16.6의 향후 릴리스에서 수정될 것입니다 GH-20360.
  • v1.16.0 - v1.16.1은 스냅샷 복원이 수행되고 서버가 xDS 스트림을 호스팅할 때 문제가 발생할 수 있습니다. 이 버그가 트리거되면 Envoy가 업스트림 엔드포인트를 잘못 채우게 됩니다. 현재 에이전트 없는(agent-less) 워크로드를 실행하는 서비스 메시 사용자는 Consul을 v1.16.2 이상으로 업그레이드하는 것이 좋습니다.

변경 로그 (Changelogs)

이 주요 릴리스 버전 및 모든 유지 관리 버전에 대한 변경 로그는 아래에 나열되어 있습니다.

참고 이 링크는 GitHub 웹사이트의 변경 로그로 이동합니다.

더 알아보기 (Learn more)