Istio 1.31 bổ sung waypoint cho agentgateway, ngừng phát hành trên Google Cloud
Istio 1.31 mang đến tính năng waypoint cho agentgateway ở chế độ ambient, cùng bản vá lỗi cấu hình canary trong phiên bản 1.31.1. Bản phát hành này cũng chấm dứt việc đăng tải image và Helm chart lên Google Cloud, buộc các đội ngũ phải chuyển kho lưu trữ trước đợt kiểm thử gián đoạn ngày 13/10 và cập nhật khóa ký để xác minh image.
Istio vừa phát hành phiên bản 1.31, đánh dấu một bước tiến quan trọng trong kiến trúc ambient mode khi bổ sung khả năng waypoint cho agentgateway. Song song đó, dự án cũng thực hiện một thay đổi hạ tầng đáng chú ý: ngừng đăng tải image và Helm chart lên Google Cloud.
Waypoint cho agentgateway trong ambient mode
Điểm nhấn kỹ thuật của Istio 1.31 là việc tích hợp agentgateway waypoints vào chế độ ambient. Trước đây, waypoint proxy đóng vai trò xử lý lưu lượng ở lớp L7 cho các workload trong ambient mode, nhưng chủ yếu dựa trên Envoy.
Với thay đổi này, các đội ngũ vận hành có thêm lựa chọn triển khai waypoint dựa trên agentgateway — một thành phần nhẹ hơn, phù hợp với những kịch bản cần kiểm soát lưu lượng tinh gọn mà không phải gánh toàn bộ hệ sinh thái Envoy. Điều này đặc biệt có ý nghĩa với các tổ chức đang tìm cách giảm chi phí tài nguyên cho lớp service mesh.
Bên cạnh tính năng chính, phiên bản 1.31.1 còn mang theo một bản vá cho lỗi cấu hình canary. Lỗi này từng gây ảnh hưởng đến quá trình triển khai dần dần (canary rollout) của người dùng, nên bản vá được phát hành khá nhanh sau bản 1.31 chính thức.
Với các hệ thống service mesh đang chạy production, việc cập nhật lên 1.31.1 thay vì dừng ở 1.31 là lựa chọn an toàn hơn.
Ngừng phát hành image và Helm chart trên Google Cloud
Thay đổi gây nhiều chú ý nhất về mặt vận hành là việc Istio chấm dứt đăng tải image và Helm chart lên Google Cloud. Đây là một phần trong lộ trình tách dần khỏi hạ tầng của Google sau khi dự án chuyển sang mô hình quản trị mới.
Hệ quả trực tiếp:
- Các đường dẫn repository cũ trên Google Cloud sẽ không còn nhận bản cập nhật mới.
- Các đội ngũ cần chuyển sang kho lưu trữ mới để tiếp tục nhận image và chart.
- Quy trình CI/CD hiện tại có thể bị gián đoạn nếu vẫn trỏ tới địa chỉ cũ.
Thời điểm rất đáng lưu ý: thay đổi này diễn ra ngay trước đợt kiểm thử gián đoạn (outage test) ngày 13/10. Đây là bài kiểm tra nhằm xác nhận rằng các hệ thống đã thực sự chuyển sang nguồn phát hành mới, đồng thời cảnh báo những ai còn phụ thuộc vào hạ tầng cũ.
Cập nhật khóa ký để xác minh image
Một điểm kỹ thuật quan trọng khác là việc thay đổi khóa ký (signing key). Những đội ngũ đang sử dụng quy trình xác minh chữ ký image — chẳng hạn thông qua cosign hay các công cụ kiểm tra supply chain — sẽ cần cập nhật khóa công khai tương ứng.
Nếu bỏ qua bước này, pipeline xác minh image có thể thất bại, khiến việc triển khai bị chặn ngay cả khi image đã được tải đúng nguồn. Với các tổ chức tuân thủ chặt chẽ về bảo mật chuỗi cung ứng phần mềm, đây là hạng mục cần đưa vào checklist nâng cấp.
Ý nghĩa với người dùng Việt Nam
Với các doanh nghiệp Việt Nam đang vận hành Kubernetes và Istio cho hệ thống microservices, bản nâng cấp này đặt ra hai việc cần làm song song:
- Cập nhật đường dẫn repository trong Helm values, manifest và pipeline CI/CD để tránh lỗi tải image.
- Làm mới khóa ký trong quy trình xác minh image nếu đang áp dụng.
Nhìn chung, Istio 1.31 là bản phát hành mang tính chuyển tiếp: vừa mở rộng năng lực kỹ thuật ở lớp ambient, vừa buộc cộng đồng phải thích nghi với hạ tầng phân phối mới. Các đội ngũ nên lên kế hoạch nâng cấp sớm thay vì chờ đến sát mốc 13/10.

