Ir al contenido

”Se acercan los certificados de 47 días! ¿EstÔs preparado?

ActĆŗa ahora →

Gestión de certificados de Kubernetes con cert-manager

operación de seguridad

La gestión de certificados de Kubernetes consiste en emitir, renovar y revocar los certificados TLS que protegen un clúster de Kubernetes y sus cargas de trabajo. cert-manager es la herramienta certificada por la CNCF que automatiza este proceso dentro del clúster.

Kubernetes se basa en certificados TLS para su plano de control y para proteger el trƔfico de cargas de trabajo, y gestionarlos manualmente no es escalable. cert-manager, un proyecto graduado de la CNCF, agrega certificados y emisores como recursos nativos de Kubernetes y solicita y renueva automƔticamente certificados de fuentes como Let's Encrypt, Vault o una CA privada, lo que reduce las interrupciones causadas por certificados caducados.

Puntos Clave

  • Kubernetes utiliza Certificados TLS para el plano de control y para asegurar el trĆ”fico entre servicios.
  • cert-manager es la herramienta de facto para la automatización de certificados dentro del clĆŗster y se graduó en la CNCF en noviembre de 2024. La CNCF informa que estĆ” implementada en el 86 por ciento de los nuevos clĆŗsteres de producción.
  • Agrega recursos de Certificado y Emisor a Kubernetes y renueva automĆ”ticamente los certificados antes de su vencimiento.
  • Proviene de diversas fuentes: ACME (Let's Encrypt), HashiCorp Vault, AWS Private CA, Google CAS, Venafi y autoridades de certificación privadas.
  • Para garantizar la visibilidad y el control de las polĆ­ticas en todos los clĆŗsteres, cert-manager se integra con una plataforma centralizada de gestión de certificados.

¿Por qué Kubernetes necesita gestión de certificados?

Kubernetes se basa en TLS. Su plano de control y sus cargas de trabajo dependen de certificados para autenticar y cifrar el trÔfico, y los clústeres pueden contener cientos de componentes efímeros. Gestionar estos certificados manualmente no es escalable, y un certificado caducado puede provocar fallos en el clúster o la desconexión de un servicio. Este es el mismo desafío de gestión de certificados que se observa en otros entornos, intensificado por la escalabilidad y la constante rotación de Kubernetes.

Certificados en un clĆŗster de Kubernetes

Los certificados aparecen en dos lugares principales. El plano de control los utiliza para que componentes como el servidor API, los kubelets y etcd puedan autenticarse entre sí. Las cargas de trabajo los utilizan para proteger el trÔfico entre servicios, frecuentemente con TLS mutuo (mTLS), de modo que ambos extremos de una conexión se verifiquen mutuamente. Ambas Ôreas requieren una emisión y renovación automatizada y confiable.

¿Qué es cert-manager?

cert-manager es la herramienta estÔndar para automatizar la gestión de certificados en Kubernetes. Se trata de un proyecto de código abierto que obtuvo la certificación de la Cloud Native Computing Foundation (CNCF) en noviembre de 2024, lo que lo consolida como una herramienta madura y ampliamente adoptada. La CNCF informa que el 86 % de los nuevos clústeres de producción implementan cert-manager como prÔctica habitual. Si bien se utiliza principalmente para TLS y mTLS, cert-manager gestiona certificados X.509 en general, lo que convierte la emisión y renovación de certificados en una parte nativa y declarativa del clúster.

Cómo funciona cert-manager

cert-manager agrega recursos y controladores personalizados que gestionan los certificados automƔticamente:

  • Emisor / Emisor de clĆŗster: Define una fuente de certificados, como Let's Encrypt, Vault o una CA privada.
  • Certificado: Declara el certificado que deseas; cert-manager lo obtiene y lo almacena como un secreto de Kubernetes.
  • Administradores: Supervisen estos recursos y renueven automĆ”ticamente los certificados antes de que caduquen.

Dado que la renovación es automÔtica y se produce antes de la fecha de vencimiento, cert-manager elimina una fuente común de interrupciones y trabajo manual.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Emisores de cert-manager

EmisorUsar
ACME (Let's Encrypt)Certificados pĆŗblicos gratuitos y automatizados para dispositivos conectados a Internet.
Bóveda de HashiCorpCertificados internos emitidos desde un sistema backend PKI de Vault.
CA privada de AWS / CAS de GoogleCertificados emitidos por servicios de CA gestionados en la nube.
CA privadaCertificados de carga de trabajo emitidos por su propia autoridad de certificación.
Venafi y otrosIntegración con plataformas y autoridades de certificación empresariales.

Mejores prÔcticas para la gestión de certificados de Kubernetes

  • Automatice la emisión y renovación de certificados con cert-manager en lugar de gestionarlos manualmente.
  • Utilice certificados de corta duración y deje que cert-manager los rote con frecuencia.
  • Emita certificados de carga de trabajo internos desde una CA privada que usted controle, y certificados pĆŗblicos desde una CA pĆŗblica.
  • Proteja las claves privadas y las claves de CA de alto valor, idealmente con un módulo de seguridad de hardware.
  • Mantenga una visibilidad centralizada en todos los clĆŗsteres para que ningĆŗn certificado quede sin seguimiento.

cert-manager y PKI empresarial

cert-manager es excelente para la automatización dentro del clúster, pero por sí solo no proporciona a una organización una política centralizada ni un inventario único para múltiples clústeres y sistemas que no son de Kubernetes. Esta deficiencia en la gobernanza se cubre con una plataforma de gestión de certificados empresariales que se integra con cert-manager. Consulte qué es una autoridad de certificación para comprender el modelo de confianza que respalda los certificados que emite cert-manager.

Cómo ayuda la consultoría de cifrado

CertSecure Manager proporciona la capa empresarial superior a cert-manager: un inventario único, una política coherente y un control del ciclo de vida en todos los clústeres, servidores y nubes. Los servicios PKI de Encryption Consulting diseñan las CA privadas que emiten los certificados de su carga de trabajo, respaldadas por las prÔcticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Qué es cert-manager en Kubernetes?

cert-manager es una herramienta de código abierto, certificada por la CNCF, que automatiza la gestión de certificados TLS en Kubernetes. Agrega recursos de Certificado e Emisor al clúster y solicita, renueva y rota automÔticamente certificados de fuentes como Let's Encrypt, HashiCorp Vault o una CA privada, lo que reduce el trabajo manual y las interrupciones asociadas con la caducidad de los certificados.

ĀæEs gratuito cert-manager?

Sí. cert-manager es gratuito y de código abierto, y se mantiene como un proyecto en desarrollo bajo la Fundación de Computación Nativa en la Nube (CNCF). Es uno de los proyectos de la CNCF mÔs utilizados. Las organizaciones pueden pagar por las autoridades de certificación con las que se integra, o por la infraestructura de clave pública (PKI) empresarial y el soporte, pero cert-manager en sí no tiene costo de licencia.

¿Cómo utiliza Kubernetes los certificados?

Kubernetes utiliza ampliamente certificados TLS. Los componentes del plano de control, como el servidor API, los kubelets y etcd, se autentican entre sí mediante certificados. Las cargas de trabajo también utilizan certificados para proteger el trÔfico entre servicios, a menudo con TLS mutuo. Debido a la gran cantidad de componentes de corta duración, la emisión y renovación de certificados deben automatizarse.

ĀæFunciona cert-manager con una CA privada?

Sí. cert-manager admite numerosos emisores, incluidas autoridades de certificación privadas, HashiCorp Vault, Venafi y proveedores ACME como Let's Encrypt. Esto permite a las organizaciones emitir certificados internos para cargas de trabajo desde su propia infraestructura de clave pública (PKI), al tiempo que utilizan autoridades de certificación públicas para los puntos finales con acceso a internet, todo ello gestionado a través de los mismos recursos de cert-manager en el clúster.

¿CuÔl es la diferencia entre cert-manager y una plataforma de gestión de certificados?

cert-manager automatiza la gestión de certificados dentro de un clúster de Kubernetes. Una plataforma de gestión de certificados empresarial proporciona visibilidad, políticas y control del ciclo de vida en todos los entornos, clústeres, servidores, la nube y los dispositivos. Ambas herramientas son complementarias: cert-manager gestiona la automatización dentro del clúster, mientras que una plataforma como CertSecure Manager ofrece una gobernanza centralizada y un inventario único para toda la infraestructura.

Gestionar certificados en todos los clĆŗsteres.

¿Listo para agregar control empresarial sobre cert-manager? Vea CertSecure Manager en acción o aprenda qué es la administración de certificados.