Wissen von A bis Z

Istio

Istio ist wie ein hochmodernes Navigationssystem für deine Datenpakete, das gleichzeitig aufpasst, dass niemand unbefugt in den Kofferraum schaut.

Istio ist eine der bekanntesten Open-Source-Implementierungen eines Service Mesh und kombiniert eine Control Plane (heute als "istiod" konsolidiert) mit Envoy-Proxies als Sidecars in jeder Pod-Instanz. Es bringt Funktionen wie automatische mTLS-Verschlüsselung zwischen Services, fein granulare Verkehrsregeln (Routing, Splits, Mirroring, Fault Injection), Authentifizierung über JWT/OIDC, Autorisierung per Policy, sowie Telemetrie-Integration mit Prometheus, Jaeger und Grafana mit. Die Konfiguration erfolgt deklarativ über Custom Resources wie VirtualService, DestinationRule, Gateway, AuthorizationPolicy und PeerAuthentication.

Eingesetzt wird Istio vor allem in größeren Kubernetes-Clustern und in Multi-Cluster-Topologien, in denen einheitliche Sicherheits- und Verkehrsregeln über viele Microservices hinweg notwendig sind. Mit Istio Gateway lassen sich Ingress-Funktionen abbilden, mit Egress-Gateways kontrollierter Cluster-Ausgang. Die ab Istio 1.22 produktiv verfügbare "Ambient Mesh"-Architektur ergänzt das klassische Sidecar-Modell um eine Layer-4-Schicht (ztunnel) und eine optionale Layer-7-Schicht (Waypoints), die Mesh-Funktionen ohne Sidecars in jedem Pod ermöglicht.

Der Einsatzzweck und das gelöste Problem liegen darin, dass viele der Anforderungen an moderne Microservice-Kommunikation — verschlüsselte Service-zu-Service-Kommunikation, Zero-Trust-Networking, Verkehrslenkung für Canary-Releases, Distributed Tracing — sich in einer einheitlichen Mesh-Schicht effizienter umsetzen lassen als pro Anwendungsteam und pro Sprache. Istio adressiert dies, ist aber durch seine Mächtigkeit gleichzeitig anspruchsvoll im Betrieb.

Historisch entstand Istio 2017 in einer Kooperation zwischen Google, IBM und Lyft (das den Envoy-Proxy als Datenebene einbrachte). Version 1.0 erschien im Juli 2018. Wichtige Meilensteine sind die Konsolidierung der Control Plane zu istiod (1.5, 2020), die Einführung von WebAssembly-Erweiterbarkeit über Proxy-Wasm, der Abschied von Mixer als zentrale Telemetrie-Komponente, der Beitritt zur Cloud Native Computing Foundation (2022) und die GA von Ambient Mesh in Istio 1.22 (2024).

Istio wurde lange Zeit nicht in die CNCF gespendet, weil Google die Markenrechte an der "Open Usage Commons" übergeben hatte — einer von Google selbst gegründeten Stiftung. Diese Konstellation war in der Cloud-Native-Community umstritten, weil sie als "außerhalb der etablierten Governance" wahrgenommen wurde. Erst 2022 wurde Istio offiziell in die CNCF aufgenommen, was als wichtiger Schritt zu einer stärker community-getragenen Entwicklung gewertet wurde.

Zurück