- Wichtige Erkenntnisse
- Warum Kubernetes Zertifikatsverwaltung benötigt
- Was ist cert-manager?
- So funktioniert cert-manager
- cert-manager Aussteller
- Bewährte Verfahren für die Kubernetes-Zertifikatsverwaltung
- cert-manager und Enterprise PKI
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Zertifikate in allen Clustern verwalten
Die Kubernetes -Zertifikatverwaltung umfasst das Ausstellen, Erneuern und Widerrufen der TLS-Zertifikate, die einen Kubernetes-Cluster und seine Workloads schützen. cert-manager ist ein CNCF-zertifiziertes Tool, das diesen Vorgang innerhalb des Clusters automatisiert.
Kubernetes verwendet TLS-Zertifikate für seine Steuerungsebene und zur Sicherung des Workload-Datenverkehrs. Die manuelle Verwaltung dieser Zertifikate ist jedoch nicht skalierbar. cert-manager, ein CNCF-Projekt, fügt Zertifikate und Aussteller als native Kubernetes-Ressourcen hinzu und fordert Zertifikate automatisch von Quellen wie Let's Encrypt, Vault oder einer privaten Zertifizierungsstelle an und erneuert sie. Dadurch werden Ausfälle durch abgelaufene Zertifikate reduziert.
Wichtige Erkenntnisse
- Kubernetes verwendet TLS-Zertifikate für die Steuerungsebene und zur Sicherung des Datenverkehrs zwischen den Diensten.
- cert-manager ist das De-facto-Tool für die Zertifikatsautomatisierung innerhalb von Clustern und wurde im November 2024 von der CNCF zertifiziert. Die CNCF berichtet, dass es in 86 Prozent der neuen Produktionscluster eingesetzt wird.
- Es fügt Kubernetes Zertifikats- und Ausstellerressourcen hinzu und erneuert Zertifikate automatisch vor deren Ablauf.
- Es stammt aus vielen Quellen: ACME (Let's Encrypt), HashiCorp Vault, AWS Private CA, Google CAS, Venafi und privaten Zertifizierungsstellen.
- Für Richtlinien und Transparenz über Cluster hinweg arbeitet cert-manager mit einer zentralen Zertifikatsverwaltungsplattform zusammen.
Warum Kubernetes Zertifikatsverwaltung benötigt
Kubernetes basiert auf TLS. Seine Steuerungsebene und seine Workloads benötigen Zertifikate zur Authentifizierung und Verschlüsselung des Datenverkehrs, und Cluster können Hunderte kurzlebiger Komponenten enthalten. Die manuelle Verwaltung dieser Zertifikate ist nicht skalierbar, und ein abgelaufenes Zertifikat kann den Cluster lahmlegen oder einen Dienst außer Betrieb setzen. Dies ist die gleiche Herausforderung im Zertifikatsmanagement, die auch in anderen Bereichen auftritt, jedoch durch die Skalierung und die häufigen Änderungen bei Kubernetes noch verstärkt wird.
Zertifikate in einem Kubernetes-Cluster
Zertifikate kommen hauptsächlich an zwei Stellen zum Einsatz. Die Steuerungsebene nutzt sie, damit sich Komponenten wie der API-Server, Kubelets und etcd gegenseitig authentifizieren können. Workloads verwenden sie zur Sicherung des Datenverkehrs zwischen Diensten, häufig mit Mutual TLS (mTLS), sodass sich beide Seiten einer Verbindung gegenseitig verifizieren. Beide Bereiche benötigen eine zuverlässige und automatisierte Ausstellung und Erneuerung von Zertifikaten.
Was ist cert-manager?
cert-manager ist das Standardwerkzeug zur Automatisierung von Zertifikaten in Kubernetes. Das Open-Source-Projekt wurde im November 2024 von der Cloud Native Computing Foundation (CNCF) zertifiziert und gilt daher als ausgereift und weit verbreitet. Laut CNCF setzen 86 Prozent aller neuen Produktionscluster cert-manager standardmäßig ein. Obwohl es hauptsächlich für TLS und mTLS verwendet wird, verwaltet cert-manager generell X.509-Zertifikate und macht die Zertifikatsausstellung und -erneuerung zu einem nativen, deklarativen Bestandteil des Clusters.
So funktioniert cert-manager
cert-manager fügt benutzerdefinierte Ressourcen und Controller hinzu, die Zertifikate automatisch verwalten:
- Aussteller / ClusterAussteller: Definiert eine Zertifikatsquelle, z. B. Let's Encrypt, Vault oder eine private Zertifizierungsstelle.
- Zertifikat: Gibt das gewünschte Zertifikat an; cert-manager ruft es ab und speichert es als Kubernetes-Secret.
- Controller: Überwachen Sie diese Ressourcen und erneuern Sie Zertifikate automatisch, bevor sie ablaufen.
Da die Verlängerung automatisch und vor Ablauf der Gültigkeit erfolgt, beseitigt cert-manager eine häufige Fehlerquelle und unnötigen manuellen Aufwand.
cert-manager Aussteller
| Aussteller | Arbeiten jederzeit weiterbearbeiten können. Jede Präsentation und jeder KI-Avatar, den Sie von Grund auf neu erstellen oder hochladen, |
|---|---|
| ACME (Let's Encrypt) | Kostenlose, automatisierte öffentliche Zertifikate für internetseitige Endpunkte. |
| HashiCorp-Tresor | Interne Zertifikate, die von einem Vault PKI-Backend ausgestellt wurden. |
| AWS Private CA / Google CAS | Zertifikate, die von verwalteten Cloud-CA-Diensten ausgestellt wurden. |
| Private CA. | Workload-Zertifikate, die von Ihrer eigenen Zertifizierungsstelle ausgestellt wurden. |
| Venafi und andere | Integration mit Zertifizierungsstellen und Plattformen von Unternehmen. |
Bewährte Verfahren für die Kubernetes-Zertifikatsverwaltung
- Automatisieren Sie die Ausstellung und Verlängerung von Zertifikaten mit cert-manager, anstatt sie manuell zu verwalten.
- Verwenden Sie kurzlebige Zertifikate und lassen Sie cert-manager diese regelmäßig rotieren.
- Stellen Sie interne Workload-Zertifikate von einer privaten Zertifizierungsstelle aus, die Sie kontrollieren, und öffentliche Zertifikate von einer öffentlichen Zertifizierungsstelle.
- Schützen Sie private Schlüssel und wichtige CA-Schlüssel, idealerweise mit einem Hardware-Sicherheitsmodul.
- Gewährleisten Sie die zentrale Transparenz über alle Cluster hinweg, damit kein Zertifikat unentdeckt bleibt.
cert-manager und Enterprise PKI
cert-manager eignet sich hervorragend für die Cluster-interne Automatisierung, bietet aber allein keine zentrale Richtlinie und kein einheitliches Zertifikatsinventar für viele Cluster und Nicht-Kubernetes-Systeme. Diese Governance-Lücke wird durch eine Enterprise-Zertifikatsmanagement-Plattform geschlossen, die mit cert-manager integriert ist. Erfahren Sie mehr über Zertifizierungsstellen und das Vertrauensmodell hinter den von cert-manager ausgestellten Zertifikaten.
Wie Verschlüsselungsberatung hilft
CertSecure Manager bietet die Enterprise-Ebene über cert-manager: ein zentrales Inventar, einheitliche Richtlinien und Lebenszykluskontrolle für alle Cluster, Server und Clouds. Die PKI-Services von Encryption Consulting entwerfen die privaten Zertifizierungsstellen (CAs), die Ihre Workload-Zertifikate ausstellen, basierend auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Was ist cert-manager in Kubernetes?
cert-manager ist ein Open-Source-Tool mit CNCF-Zertifizierung, das die Verwaltung von TLS-Zertifikaten in Kubernetes automatisiert. Es fügt dem Cluster Zertifikats- und Ausstellerressourcen hinzu und fordert, erneuert und rotiert automatisch Zertifikate von Quellen wie Let's Encrypt, HashiCorp Vault oder einer privaten Zertifizierungsstelle. Dadurch werden der manuelle Aufwand und die mit ablaufenden Zertifikaten verbundenen Ausfallzeiten reduziert.
Ist cert-manager kostenlos?
Ja. cert-manager ist kostenlos und Open Source und wird als Projekt der Cloud Native Computing Foundation (CNCF) weitergeführt. Es ist eines der am weitesten verbreiteten CNCF-Projekte. Unternehmen können weiterhin für die integrierten Zertifizierungsstellen oder für Enterprise-PKI und Support bezahlen, cert-manager selbst ist jedoch lizenzkostenfrei.
Wie verwendet Kubernetes Zertifikate?
Kubernetes nutzt TLS-Zertifikate umfassend. Die Komponenten der Steuerungsebene, wie der API-Server, Kubelets und etcd, authentifizieren sich gegenseitig mit Zertifikaten. Auch Workloads verwenden Zertifikate, um den Datenverkehr zwischen Diensten zu sichern, häufig mit gegenseitigem TLS. Da viele Komponenten nur kurzlebig sind, müssen die Ausstellung und Erneuerung von Zertifikaten automatisiert werden.
Funktioniert cert-manager mit einer privaten Zertifizierungsstelle?
Ja. cert-manager unterstützt zahlreiche Aussteller, darunter private Zertifizierungsstellen, HashiCorp Vault, Venafi und ACME-Anbieter wie Let's Encrypt. Dadurch können Unternehmen interne Workload-Zertifikate über ihre eigene PKI ausstellen und gleichzeitig öffentliche Zertifizierungsstellen für internetbasierte Endpunkte nutzen. Die Verwaltung erfolgt über dieselben cert-manager-Ressourcen im Cluster.
Worin besteht der Unterschied zwischen cert-manager und einer Zertifikatsverwaltungsplattform?
cert-manager automatisiert Zertifikate innerhalb eines Kubernetes-Clusters. Eine Enterprise-Zertifikatsmanagement-Plattform bietet Transparenz, Richtlinien und Lebenszykluskontrolle über alle Umgebungen, Cluster, Server, Cloud-Umgebungen und Geräte hinweg. Beide ergänzen sich: cert-manager übernimmt die Automatisierung innerhalb des Clusters, während eine Plattform wie CertSecure Manager eine zentrale Verwaltung und ein einheitliches Inventar für die gesamte Infrastruktur ermöglicht.
Zertifikate in allen Clustern verwalten
Sind Sie bereit, cert-manager um Enterprise-Kontrolle zu erweitern? Sehen Sie CertSecure Manager in Aktion oder erfahren Sie, was Zertifikatsverwaltung ist.
- Wichtige Erkenntnisse
- Warum Kubernetes Zertifikatsverwaltung benötigt
- Was ist cert-manager?
- So funktioniert cert-manager
- cert-manager Aussteller
- Bewährte Verfahren für die Kubernetes-Zertifikatsverwaltung
- cert-manager und Enterprise PKI
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Zertifikate in allen Clustern verwalten
