Apigee Adapter for Envoy sürüm notları

Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin.
bilgi

v2.1.1

7 Haziran 2023'te Apigee Adapter for Envoy'un 2.1.1 sürümünü yayınladık.

Düzeltilen sorunlar

  • Kotaların ürün düzeyinde paylaşılması yerine işlemler arasında yanlış şekilde kopyalanmasına neden olan sorun düzeltildi.

v2.1.0

5 Haziran 2023'te Apigee Adapter for Envoy'un 2.1.0 sürümünü yayınladık.

Düzeltilen sorunlar

  • application_id talebi, /verifyApiKey yanıtına eklendi.

v2.0.7

9 Mart 2023'te Apigee Adapter for Envoy'un 2.0.7 sürümünü yayınladık.

Özellikler ve iyileştirmeler

  • JWT'ler artık customattributes adlı bir talep ekleyebilir. Bu talep, değeri x-apigee-customattributes adlı bir başlıkta hedefe iletir (append_metadata_headers, true olarak yapılandırılmışsa).

Düzeltilen sorunlar

  • Geçersiz bir API anahtarının sahte günlük girişleri ve analiz kayıtları oluşturmasına neden olan sorun düzeltildi.
  • Apigee'nin yeni sürümlerinde sorunlara neden olan bir proxy'de, desteği sonlandırılan sürüm kontrolü kaldırıldı.

v2.0.6

18 Ekim 2022'de Apigee Adapter for Envoy 2.0.6 sürümünü yayınladık.

Düzeltilen sorunlar

  • Bağımlı kitaplıktaki Hizmet Reddi (DoS) güvenlik açığını gidermek için güvenlik sürümü. CVE-2022-28948'e bakın.

v2.0.5

3 Mart 2022'de Apigee Adapter for Envoy'un 2.0.5 sürümünü yayınladık.

Düzeltilen sorunlar

  • Prometheus kitaplığındaki hizmet reddi (DoS) riskini gidermek için güvenlik sürümü. CVE-2022-21698'e bakın.

v2.0.4

3 Aralık 2021'de Apigee Adapter for Envoy'un 2.0.4 sürümünü yayınladık.

Özellikler ve iyileştirmeler

  • KSA samples komutu için desteklenen Envoy ve Istio sürümlerinin listesi güncellendi. Aşağıdaki sürümler artık örnekler için destekleniyor:
    • Envoy 1.18 - 1.20 sürümleri
    • Istio 1.10 - 1.12 sürümleri

Düzeltilen sorunlar

  • Panik durumunu önlemek için PEM bloğu özel anahtar yüklemesi için bir nil kontrolü eklendi. (360 numaralı sorun)
  • Uzak hizmet yetkilendirme hataları artık hata ayıklama düzeyinde kaydediliyor. API anahtarları için jeton getirme hataları bu sınıflandırmanın dışında tutulur. Bu durumda, apigee-remote-service-envoy için hata ayıklama günlüğü düzeyi devre dışı olsa bile hataların görünmesi için hatalar hata düzeyinde günlüğe kaydedilir. Ayrıca Uzak hizmet günlük kaydı düzeylerini ayarlama başlıklı makaleyi de inceleyin. (104 numaralı sorun)

v2.0.3

21 Eylül 2021'de Apigee Adapter for Envoy'un 2.0.3 sürümünü yayınladık.

Düzeltilen sorunlar

  • Doğrudan yanıtlarla ilgili bir analiz günlük kaydı sorunu düzeltildi. Bu sorun yalnızca belirli koşullarda meydana geliyordu. Örneğin:
    • Kimlik doğrulama/yetkilendirme kontrolü gerektirmeyen istekler için authContext oluşturulmadı ve dinamik meta veriler boş olduğundan erişim günlüğü girişi yoksayıldı.
    • Reddedilen yanıtta HTTP kodu yerine RPC kodu kullanıldığından kayıtlar Apigee kullanıcı arayüzünde başarılı olarak gösteriliyordu.

v2.0.2

7 Haziran 2021'de Apigee Adapter for Envoy'un 2.0.2 sürümünü yayınladık.

Düzeltilen sorunlar

  • JWT talepleri kapsamları nil olduğunda 403 hatalarına ve paniklere neden olabilecek bir yarışma durumu düzeltildi.

v2.0.0

6 Nisan 2021 Salı günü, Apigee Adapter for Envoy'un 2.0.0 sürümünü yayınladık.

Özellikler ve iyileştirmeler

Özellik Açıklama
Çok kiracılı ortam desteği

Artık bağdaştırıcıyı bir Apigee kuruluşundaki birden fazla ortamda hizmet verecek şekilde etkinleştirebilirsiniz. Bu özellik, birden fazla ortamda hizmet vermek için bir Apigee kuruluşuna bağlı tek bir Apigee Adapter for Envoy kullanmanıza olanak tanır. Bu değişiklikten önce bir bağdaştırıcı her zaman bir Apigee ortamına bağlıydı. Bu özellik hakkında daha fazla bilgi için Çok kiracılı ortam desteği başlıklı makaleyi inceleyin.

Envoy v3 API desteği
Envoy meta veri desteği

Envoy 1.16+, başlık kullanmak zorunda kalmadan ext_authz meta verilerinin gönderilmesine olanak tanır. Bu ve ilgili değişiklikleri kullanarak artık reddedilen istekler için daha iyi HTTP yanıt kodları sağlıyoruz ve Envoy'a RBAC filtresi yüklememize gerek kalmıyor. İnceleyin:

Bu özellik yalnızca Envoy 1.16+ ve Istio 1.9+ sürümlerinde desteklenir.

Bu değişiklikle birlikte, aşağıdaki yapılandırma artık Envoy yapılandırma dosyasına (envoy-config.yaml) eklenmiyor:

additional_request_headers_to_log:
    - x-apigee-accesstoken
    - x-apigee-api
    - x-apigee-apiproducts
    - x-apigee-application
    - x-apigee-clientid
    - x-apigee-developeremail
    - x-apigee-environment

Özel bir durum için isteklere başlık eklemek istiyorsanız bağdaştırıcının config.yaml dosyasında append_metadata_headers:true özelliğini ayarlamanız yeterlidir.

remote-token proxy'sini remote-service proxy'sinden ayırma

Uzak hizmet proxy'si iki ayrı proxy olarak yeniden düzenlendi. v2.0.x sürümünde, sağlama işlemi iki API proxy'si yükler: remote-service ve remote-token. /token ve /certs uç noktaları, remote-service proxy'sinden remote-token proxy'sine taşındı.

Bu değişiklik, işlevlerin yararlı bir şekilde ayrılmasını sağlar. Artık remote-service proxy'si yalnızca dahili bağdaştırıcı iletişimleri için kullanılırken remote-token proxy'si, özelleştirebileceğiniz örnek bir OAuth iş akışı sağlar. provision --force-proxy-install komutu kullanılsa bile özel remote-token proxy'niz hiçbir zaman üzerine yazılmaz.

Veri yakalama desteği

Yalnızca Apigee X ve Apigee hybrid için kullanılabilir.

Adaptör artık Envoy meta verilerinin Apigee'nin veri yakalama özelliğine iletilmesini destekliyor. Bu özellik, belirttiğiniz değişkenlerde yakalanan verileri özel raporlarda kullanılmak üzere Apigee Analytics'e gönderir.

RBAC gerekmez

Daha önce Envoy meta veri desteği bölümünde belirtildiği gibi, artık yetkisiz istekleri ayrı bir RBAC filtresi gerektirmeden anında reddediyoruz. RBAC kullanılmadığından, istemciler artık bu HTTP durum kodlarını Adaptör'den uygun şekilde alacak:

  • 401 Yetkilendirilmedi
  • 403 Yasak
  • 429 Çok Fazla İstek Var
  • 500 Dahili Sunucu Hatası

Yetkisiz isteklerin devam etmesine izin vermek istiyorsanız bunu bağdaştırıcının auth:allow_unauthorized:true config.yaml dosyasında ayarlayarak yapabilirsiniz.

x-apigee-* üstbilgileri artık varsayılan olarak eklenmiyor

Envoy meta veri desteği bölümünde daha önce belirtildiği gibi, x-apigee-* üstbilgileri artık varsayılan olarak eklenmiyor. Bunları eklemek istiyorsanız config.yaml dosyasında append_metadata_headers:true değerini ayarlayın. Bu yapılandırma tamamen isteğe bağlıdır ve yalnızca üst akış hedef hizmetine üstbilgileri yönlendirmek istediğinizde kullanmanız gerekir.

İsteği uzak bir hizmet hedefiyle özel olarak eşleştirme

api_header yapılandırma özelliğinin semantiği, önceki target_header özelliğiyle aynı kalır (varsayılan değer, hedef ana makine adı olmaya devam eder) ve belirtilen üstbilginin içeriği, bir API ürünü işleminde (yalnızca Apigee Hybrid ve Apigee X) API ürünü uzak hizmet hedefi özelliği veya apiSource alanıyla eşleşmeye devam eder.

Envoy meta verilerini kullanarak bu başlık değerini geçersiz kılmak için apigee_api meta veri öğesini Envoy'dan bağdaştırıcıya ileterek API ürününün uzak hizmet hedefi veya API ürün işlemi API kaynağını doğrudan belirtebilirsiniz. Yapılandırmak için Envoy yapılandırma dosyasına (Adapter'ın KSA'sını kullanarak oluşturabilirsiniz) aşağıdakine benzer bir kod ekleyin:

typed_per_filter_config:
  envoy.filters.http.ext_authz:
    "@type": type.googleapis.com/envoy.extensions.filters.http.ext_authz.v3.ExtAuthzPerRoute
    check_settings:
      context_extensions:
        apigee_api: httpbin.org
Reddedilen isteklerle ilgili analizler hemen kaydedilir

Envoy Adaptörü artık reddedilen istekleri, erişim günlüğünde isteğin geri dönmesini beklemek yerine gerektiği gibi hemen analizlere kaydedecek. Bu yöntem daha verimlidir ve isteğe herhangi bir meta verinin eklenmesini gerektirmez.

UDCA desteği kaldırıldı

Apigee hibrit ve Apigee X'te Apigee'nin Evrensel Veri Toplama Aracısı'na (UDCA) yayın yapılması, doğrudan yükleme ile değiştirildiği için artık analizler için gerekli değildir. Bu değişiklik, bu seçeneğin eski desteğini kaldırır.

Sağlama/bağlama CLI komutlarında Private Cloud için Edge'e mTLS desteği eklendi

Private Cloud için Apigee Edge kullanıcıları, KSA'yı kullanarak ürün bağlamalarını sağlarken veya listelerken istemci taraflı TLS sertifikalarını ve kök sertifikayı sırasıyla ‑‑tls‑cert, ‑‑tls‑key ve ‑‑tls‑ca aracılığıyla sağlayabilir.

Bağdaştırıcı ile Apigee çalışma zamanı arasında mTLS desteği

Bağdaştırıcı ile Apigee çalışma zamanı arasında mTLS kullanmak için bağdaştırıcının config.yaml dosyasının tenant bölümünde istemci tarafı TLS sertifikaları sağlayabilirsiniz. Bu değişiklik, desteklenen tüm Apigee platformları için geçerlidir. Ayrıca, Apigee Edge Private Cloud platformu için analizlerde mTLS'yi etkinleştirir. Daha fazla bilgi için Bağdaştırıcı ile Apigee çalışma zamanı arasında mTLS yapılandırma başlıklı makaleyi inceleyin.

Düzeltilen sorunlar

  • Aynı API kaynağına sahip birden fazla işlem yapılandırmasının aynı kota grubu tanımlayıcılarını paylaştığı ve kota hesaplamasında çakışmalara neden olduğu sorun düzeltildi. (Sorun #34)
  • Belirtilmiş fiili olmayan işlemlerin isteğin reddedilmesine neden olduğu sorun düzeltildi (Beklenen davranış, belirtilmiş fiil yoksa tüm fiillere izin verilmesidir). (39 numaralı sorun)

v1.4.0

16 Aralık 2020 Çarşamba günü, Apigee Adapter for Envoy'un 1.4.0 sürümünü yayınladık.

Desteklenen platformlar

MacOS, Linux ve Windows için ikili dosyalar yayınlıyoruz.

Google'ın distroless, Ubuntu ve Boring Crypto ile Ubuntu'dan Docker görüntüleri yayınlıyoruz.

Bu sürümde aşağıdaki platformlar desteklenmektedir:

  • Apigee Hybrid 1.3.x, 1.4.x (yayın tarihi bekleniyor), Apigee Edge for Public Cloud, Apigee Edge for Private Cloud ve Google Cloud'da Apigee
  • Istio 1.5, 1.6, 1.7, 1.8 sürümleri
  • Envoy 1.14, 1.15, 1.16 sürümleri

Özellikler ve iyileştirmeler

Özellik Açıklama
remote-service proxy'sinin artık Uzak Hizmet Hedefleri kullanan bir API ürünüyle ilişkilendirilmesi gerekmiyor.

Bu ilişkilendirme artık gerekli olmadığından aşağıdaki değişikliklere dikkat edin:

  • Temel hazırlık sırasında artık uzak hizmet API ürünü oluşturulmuyor.
  • bindings verify CLI komutu artık alakalı olmadığından kullanımdan kaldırıldı.
Artık Apigee kuruluş yöneticisi rolü, sağlama için gerekli değildir.

Artık sağlama için kuruluş yöneticisi izni gerekmez. Bunun yerine IAM Roles API Creator ve Deployer'ı kullanabilirsiniz. Başarılı bir şekilde sağlama yapmak için bu rollerin ikisini de vermeniz gerekir.
(Yalnızca Google Cloud'da Apigee ve Apigee Hybrid için geçerlidir)

Diğer sorunlar ve düzeltmeler

  • --rotate seçeneği olmadan Apigee'nin yeniden sağlanmasının hatayla çıkılmasına neden olan sorun düzeltildi.
  • Sağlama KSA'sı artık belirli bir config.yaml dosyasındaki Analytics hizmet hesabı kimlik bilgilerini okuyup yeniden kullanıyor (133 numaralı sorun).

v1.3.0

23 Kasım Pazartesi günü, Apigee Adapter for Envoy'un 1.3.0 sürümünü yayınladık.

Desteklenen platformlar

MacOS, Linux ve Windows için ikili dosyalar yayınlıyoruz.

Google'ın distroless, Ubuntu ve Boring Crypto ile Ubuntu'dan Docker görüntüleri yayınlıyoruz.

Bu sürümde aşağıdaki platformlar desteklenmektedir:

  • Apigee Hybrid 1.3.x, 1.4.x (yayın tarihi bekleniyor), Apigee Edge for Public Cloud, Apigee Edge for Private Cloud ve Google Cloud'da Apigee
  • Istio 1.5, 1.6, 1.7, 1.8 sürümleri
  • Envoy 1.14, 1.15, 1.16 sürümleri

Özellikler ve iyileştirmeler

Özellik Açıklama
API ürün OperationGroups için destek. OperationGroup'lar, kaynakları ve ilişkili kota zorunluluğunu bir proxy veya uzak hizmette HTTP yöntemleriyle bağlar.
(Yalnızca Google Cloud'da Apigee ve Apigee Hybrid için geçerlidir)
Örnek oluşturma işleminde dinamik yönlendirme proxy'si desteği kaldırıldı. Bu değişiklik nedeniyle, ana makine adı API ürününde ayarlanan uzak hizmet hedef ana makinesinden farklıysa istemciler HOST üstbilgisini eklemelidir. Örneğin:
curl -i http://localhost:8080/httpbin/headers -H "HOST:httpbin.org"

API ürünü oluşturma başlıklı makaleyi inceleyin.

Hizmet hesaplarını ve Workload Identity'yi destekler. Adaptörü bir Apigee hibrit kümesinin dışında çalıştırırken analiz verilerinin Apigee'ye yüklenmesine izin vermek için analytics-sa parametresini apigee-remote-service-cli provision komutuyla birlikte kullanmanız gerekir. Ayrıca bağdaştırıcı artık Google Kubernetes Engine'de (GKE) Workload Identity'yi destekliyor. Provision komutu başlıklı makaleyi inceleyin.
(Yalnızca Google Cloud'da Apigee ve Apigee Hybrid için geçerlidir)
Yeni jwt_provider_key yapılandırma özelliği. Bu anahtar yapılandırma dosyasına eklenir. Envoy yapılandırmasındaki JWT sağlayıcısının payload_in_metadata anahtarını veya Istio yapılandırmasındaki RequestAuthentication JWT yayınlayıcısını temsil eder.
KeepAliveMaxConnectionAge yapılandırma özelliği artık varsayılan olarak 1 dakika olarak ayarlanıyor. Önceki varsayılan süre 10 dakikaydı. Bu değişiklik, daha sorunsuz ölçeklendirme sağlar. Bu değer, erişim günlüğü akışının kullanım ömrü için de kullanılır. Yapılandırma dosyası bölümüne bakın.
Kaldırılan CLI komutları. Aşağıdaki CLI komutları kullanımdan kaldırıldı. API ürünleri için uzak hizmet hedeflerini güncellemek üzere Edge API'lerini kullanmanızı öneririz:
  • apigee-remote-service-cli bindings add
  • apigee-remote-service-cli bindings remove
Yeni CLI komutu eklendi. Komut:
apigee-remote-service-cli samples templates

samples create komutunda --template işaretiyle kullanabileceğiniz seçenekleri listeler. CLI referansı bölümüne bakın.

Mevcut CLI komutu değiştirildi. apigee-remote-service-cli samples create komutunda değişiklik yapıldı. Envoy veya Istio şablonlarına özgü işaretler sıkı bir şekilde kontrol edilir ve yanlış kullanılan işaretlerle ilgili hatalar döndürülür. native şablon seçeneğinin desteği sonlandırıldı. Kullanılabilir şablonların listesini almak için apigee-remote-service-cli samples templates komutunu kullanın. Ayrıca CLI referansı bölümüne bakın.
/token uç nokta yanıtı artık OAuth2 spesifikasyonuna uygun. Yanıt parametresine access_token parametresi eklendi ve token parametresinin desteği sonlandırıldı.

v1.2.0

30 Eylül Çarşamba günü, Apigee Adapter for Envoy'un 1.2.0 sürümünü yayınladık.

Desteklenen platformlar

MacOS, Linux ve Windows için ikili dosyalar yayınlıyoruz.

Google'ın distroless, Ubuntu ve Boring Crypto ile Ubuntu'dan Docker görüntüleri yayınlıyoruz.

Bu sürümde aşağıdaki platformlar desteklenmektedir:

  • Apigee Hybrid 1.3.x sürümü
  • Istio 1.5, 1.6, 1.7 sürümleri
  • Envoy 1.14 ve 1.15 sürümleri

Özellikler ve iyileştirmeler

Özellik Açıklama
Google Cloud'da Apigee desteği Artık Apigee Adapter for Envoy'u Google Cloud'da Apigee ile kullanabilirsiniz. Adaptörü kendi kümesinde veya Envoy için Uzak Hizmet'i yerel bir ikili dosya olarak ya da kapsayıcıda çalıştırarak kullanabilirsiniz. Provision komutunu kullanarak Apigee'de bağdaştırıcıyı sağlama
Analiz verileri için doğrudan yükleme Artık Apigee Adapter'ı analiz verilerini doğrudan Apigee'ye yükleyecek şekilde yapılandırabilirsiniz. Apigee Hybrid kullanıyorsanız bu yeni özellik, bağdaştırıcıyı Apigee Hybrid'in yüklendiği kümenin dışında, kendi Kubernetes kümesine dağıtmanıza olanak tanır. Doğrudan yüklemeyi etkinleştirmek için provision komutuyla yeni --analytics-sa işaretini kullanın. Provision komutuna bakın.
API ürün verileri Apigee'den yüklendikten sonra sağlık durumu kontrolü "Hazır" olarak döndürülüyor API ürün verileri Apigee'den yüklenene kadar Kubernetes sağlık durumu kontrolü "Hazır" yanıtını döndürmez. Bu değişiklik, yeni oluşturulan bağdaştırıcı hazır olana kadar trafiğin bağdaştırıcıya gönderilmemesi sayesinde ölçeklendirme ve yükseltme işlemlerine yardımcı olur.

Diğer sorunlar ve düzeltmeler

  • Olası bir kota senkronizasyonu kilitlenmesini (17 numaralı sorun) gidermek için bir sorun düzeltildi.
  • Prometheus ek açıklamaları, pod spesifikasyonuna taşındı (Issue #69).
  • Yanlış şekilde verilen doğrulama hatalarını (62 numaralı sorun) gidermek için bir sorun düzeltildi.

v1.1.0

26 Ağustos Çarşamba günü, Apigee Adapter for Envoy'un 1.1.0 sürümünü yayınladık.

Desteklenen platformlar

MacOS, Linux ve Windows için ikili dosyalar yayınlıyoruz.

Google'ın distroless, Ubuntu ve Boring Crypto ile Ubuntu'dan Docker görüntüleri yayınlıyoruz.

1.1.0 sürümünde aşağıdaki platformlar desteklenir:

  • Apigee hybrid 1.3 sürümü
  • Istio 1.5, 1.6, 1.7 sürümleri
  • Envoy 1.14 ve 1.15 sürümleri

Özellikler ve iyileştirmeler

Özellik Açıklama
Bağlamaları doğrulama KSA'ya yeni bir komut apigee-remote-service-cli bindings verify eklendi. Bu komut, belirtilen bağlı API ürününün ve ilişkili geliştirici uygulamalarının da kendileriyle ilişkili bir uzak hizmet ürünü olduğunu doğrular. Bağlamayı doğrulama başlıklı makaleyi inceleyin.
Örnekler oluşturma KSA'ya yeni bir komut apigee-remote-service-cli samples create eklendi. Bu komut, yerel Envoy veya Istio dağıtımları için örnek yapılandırma dosyaları oluşturur. Bu komutla oluşturduğunuz yapılandırma dosyaları, önceki sürümlerde Envoy için bağdaştırıcı ile yüklenen örnek dosyaların yerini alır. Örnek komutlar bölümüne bakın.
OAuth2 kimlik doğrulaması Adaptör artık Apigee Edge için çok öğeli kimlik doğrulama (MFA) etkinleştirildiğinde OAuth2 kimlik doğrulamasını kullanıyor. --legacy işaretini her kullandığınızda --mfa işaretini kullanın.
Distroless container Adaptör artık varsayılan Docker görüntü tabanı için scratch yerine Google'ın distroless (gcr.io/distroless/base) görüntüsünü kullanıyor.

Diğer sorunlar ve düzeltmeler

  • OPDK'daki bağlama komutlarıyla ilgili bir CLI sorunu düzeltildi. (#29)
  • Bağlantı kesildiğinde kota takılabilir (apigee/apigee-remote-service-envoy. (#31)
  • Docker görüntüleri artık root olmayan kullanıcı (999) ile oluşturuluyor.
  • Kubernetes örnekleri, kullanıcının root olmamasını zorunlu kılar.
  • Proxy uç noktalarına yönelik curl komutları için artık --http1.1 gerekmez. İşaret, örneklerden kaldırıldı.

v1.0.0

31 Temmuz Cuma günü, Apigee Adapter for Envoy'un GA sürümünü yayınladık.

Desteklenen platformlar

MacOS, Linux ve Windows için ikili dosyalar yayınlıyoruz.

Sıfırdan, Ubuntu ve Boring Crypto ile Ubuntu Docker görüntüleri yayınlıyoruz.

1.0.0 sürümünde aşağıdaki platformlar desteklenir:

  • Apigee hybrid 1.3 sürümü
  • Istio 1.5 ve 1.6 sürümleri
  • Envoy 1.14 ve 1.15 sürümleri

Ekleme ve değişiklikler

v1.0-beta4 sürümü ile GA arasında bağdaştırıcıda aşağıdaki eklemeler ve değişiklikler yapıldı:

  • Go Boring builds

    Artık FIPS uyumlu Go BoringSSL kitaplıklarını kullanan yeni bir derleme mevcut.

  • Günlük düzeyi işaret değişiklikleri

    Tutarlılık için apigee-remote-service-envoy hizmetinin günlük kaydı düzeyi işaretleri değiştirildi:

    Eski bayrak Yeni işaret
    log_level log-level
    json_log json-log
  • Yeni KSA işaretleri

    CLI token komutlarına yeni işaretler eklendi:

    İşaret Açıklama
    --legacy Apigee Edge Cloud kullanıyorsanız bu işareti ayarlayın.
    --opdk Apigee Edge for Private Cloud kullanıyorsanız bu işareti ayarlayın.