- Puntos Clave
- ¿Por qué Kubernetes necesita gestión de certificados?
- ¿Qué es cert-manager?
- Cómo funciona cert-manager
- Emisores de cert-manager
- Mejores prÔcticas para la gestión de certificados de Kubernetes
- cert-manager y PKI empresarial
- Cómo ayuda la consultorĆa de cifrado
- Preguntas frecuentes
- Gestionar certificados en todos los clĆŗsteres.
La gestión de certificados de Kubernetes consiste en emitir, renovar y revocar los certificados TLS que protegen un clúster de Kubernetes y sus cargas de trabajo. cert-manager es la herramienta certificada por la CNCF que automatiza este proceso dentro del clúster.
Kubernetes se basa en certificados TLS para su plano de control y para proteger el trƔfico de cargas de trabajo, y gestionarlos manualmente no es escalable. cert-manager, un proyecto graduado de la CNCF, agrega certificados y emisores como recursos nativos de Kubernetes y solicita y renueva automƔticamente certificados de fuentes como Let's Encrypt, Vault o una CA privada, lo que reduce las interrupciones causadas por certificados caducados.
Puntos Clave
- Kubernetes utiliza Certificados TLS para el plano de control y para asegurar el trƔfico entre servicios.
- cert-manager es la herramienta de facto para la automatización de certificados dentro del clúster y se graduó en la CNCF en noviembre de 2024. La CNCF informa que estÔ implementada en el 86 por ciento de los nuevos clústeres de producción.
- Agrega recursos de Certificado y Emisor a Kubernetes y renueva automƔticamente los certificados antes de su vencimiento.
- Proviene de diversas fuentes: ACME (Let's Encrypt), HashiCorp Vault, AWS Private CA, Google CAS, Venafi y autoridades de certificación privadas.
- Para garantizar la visibilidad y el control de las polĆticas en todos los clĆŗsteres, cert-manager se integra con una plataforma centralizada de gestión de certificados.
¿Por qué Kubernetes necesita gestión de certificados?
Kubernetes se basa en TLS. Su plano de control y sus cargas de trabajo dependen de certificados para autenticar y cifrar el trĆ”fico, y los clĆŗsteres pueden contener cientos de componentes efĆmeros. Gestionar estos certificados manualmente no es escalable, y un certificado caducado puede provocar fallos en el clĆŗster o la desconexión de un servicio. Este es el mismo desafĆo de gestión de certificados que se observa en otros entornos, intensificado por la escalabilidad y la constante rotación de Kubernetes.
Certificados en un clĆŗster de Kubernetes
Los certificados aparecen en dos lugares principales. El plano de control los utiliza para que componentes como el servidor API, los kubelets y etcd puedan autenticarse entre sĆ. Las cargas de trabajo los utilizan para proteger el trĆ”fico entre servicios, frecuentemente con TLS mutuo (mTLS), de modo que ambos extremos de una conexión se verifiquen mutuamente. Ambas Ć”reas requieren una emisión y renovación automatizada y confiable.
¿Qué es cert-manager?
cert-manager es la herramienta estÔndar para automatizar la gestión de certificados en Kubernetes. Se trata de un proyecto de código abierto que obtuvo la certificación de la Cloud Native Computing Foundation (CNCF) en noviembre de 2024, lo que lo consolida como una herramienta madura y ampliamente adoptada. La CNCF informa que el 86 % de los nuevos clústeres de producción implementan cert-manager como prÔctica habitual. Si bien se utiliza principalmente para TLS y mTLS, cert-manager gestiona certificados X.509 en general, lo que convierte la emisión y renovación de certificados en una parte nativa y declarativa del clúster.
Cómo funciona cert-manager
cert-manager agrega recursos y controladores personalizados que gestionan los certificados automƔticamente:
- Emisor / Emisor de clĆŗster: Define una fuente de certificados, como Let's Encrypt, Vault o una CA privada.
- Certificado: Declara el certificado que deseas; cert-manager lo obtiene y lo almacena como un secreto de Kubernetes.
- Administradores: Supervisen estos recursos y renueven automƔticamente los certificados antes de que caduquen.
Dado que la renovación es automÔtica y se produce antes de la fecha de vencimiento, cert-manager elimina una fuente común de interrupciones y trabajo manual.
Emisores de cert-manager
| Emisor | Usar |
|---|---|
| ACME (Let's Encrypt) | Certificados pĆŗblicos gratuitos y automatizados para dispositivos conectados a Internet. |
| Bóveda de HashiCorp | Certificados internos emitidos desde un sistema backend PKI de Vault. |
| CA privada de AWS / CAS de Google | Certificados emitidos por servicios de CA gestionados en la nube. |
| CA privada | Certificados de carga de trabajo emitidos por su propia autoridad de certificación. |
| Venafi y otros | Integración con plataformas y autoridades de certificación empresariales. |
Mejores prÔcticas para la gestión de certificados de Kubernetes
- Automatice la emisión y renovación de certificados con cert-manager en lugar de gestionarlos manualmente.
- Utilice certificados de corta duración y deje que cert-manager los rote con frecuencia.
- Emita certificados de carga de trabajo internos desde una CA privada que usted controle, y certificados pĆŗblicos desde una CA pĆŗblica.
- Proteja las claves privadas y las claves de CA de alto valor, idealmente con un módulo de seguridad de hardware.
- Mantenga una visibilidad centralizada en todos los clĆŗsteres para que ningĆŗn certificado quede sin seguimiento.
cert-manager y PKI empresarial
cert-manager es excelente para la automatización dentro del clĆŗster, pero por sĆ solo no proporciona a una organización una polĆtica centralizada ni un inventario Ćŗnico para mĆŗltiples clĆŗsteres y sistemas que no son de Kubernetes. Esta deficiencia en la gobernanza se cubre con una plataforma de gestión de certificados empresariales que se integra con cert-manager. Consulte quĆ© es una autoridad de certificación para comprender el modelo de confianza que respalda los certificados que emite cert-manager.
Cómo ayuda la consultorĆa de cifrado
CertSecure Manager proporciona la capa empresarial superior a cert-manager: un inventario Ćŗnico, una polĆtica coherente y un control del ciclo de vida en todos los clĆŗsteres, servidores y nubes. Los servicios PKI de Encryption Consulting diseƱan las CA privadas que emiten los certificados de su carga de trabajo, respaldadas por las prĆ”cticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué es cert-manager en Kubernetes?
cert-manager es una herramienta de código abierto, certificada por la CNCF, que automatiza la gestión de certificados TLS en Kubernetes. Agrega recursos de Certificado e Emisor al clúster y solicita, renueva y rota automÔticamente certificados de fuentes como Let's Encrypt, HashiCorp Vault o una CA privada, lo que reduce el trabajo manual y las interrupciones asociadas con la caducidad de los certificados.
ĀæEs gratuito cert-manager?
SĆ. cert-manager es gratuito y de código abierto, y se mantiene como un proyecto en desarrollo bajo la Fundación de Computación Nativa en la Nube (CNCF). Es uno de los proyectos de la CNCF mĆ”s utilizados. Las organizaciones pueden pagar por las autoridades de certificación con las que se integra, o por la infraestructura de clave pĆŗblica (PKI) empresarial y el soporte, pero cert-manager en sĆ no tiene costo de licencia.
¿Cómo utiliza Kubernetes los certificados?
Kubernetes utiliza ampliamente certificados TLS. Los componentes del plano de control, como el servidor API, los kubelets y etcd, se autentican entre sà mediante certificados. Las cargas de trabajo también utilizan certificados para proteger el trÔfico entre servicios, a menudo con TLS mutuo. Debido a la gran cantidad de componentes de corta duración, la emisión y renovación de certificados deben automatizarse.
ĀæFunciona cert-manager con una CA privada?
SĆ. cert-manager admite numerosos emisores, incluidas autoridades de certificación privadas, HashiCorp Vault, Venafi y proveedores ACME como Let's Encrypt. Esto permite a las organizaciones emitir certificados internos para cargas de trabajo desde su propia infraestructura de clave pĆŗblica (PKI), al tiempo que utilizan autoridades de certificación pĆŗblicas para los puntos finales con acceso a internet, todo ello gestionado a travĆ©s de los mismos recursos de cert-manager en el clĆŗster.
¿CuÔl es la diferencia entre cert-manager y una plataforma de gestión de certificados?
cert-manager automatiza la gestión de certificados dentro de un clĆŗster de Kubernetes. Una plataforma de gestión de certificados empresarial proporciona visibilidad, polĆticas y control del ciclo de vida en todos los entornos, clĆŗsteres, servidores, la nube y los dispositivos. Ambas herramientas son complementarias: cert-manager gestiona la automatización dentro del clĆŗster, mientras que una plataforma como CertSecure Manager ofrece una gobernanza centralizada y un inventario Ćŗnico para toda la infraestructura.
Gestionar certificados en todos los clĆŗsteres.
¿Listo para agregar control empresarial sobre cert-manager? Vea CertSecure Manager en acción o aprenda qué es la administración de certificados.
- Puntos Clave
- ¿Por qué Kubernetes necesita gestión de certificados?
- ¿Qué es cert-manager?
- Cómo funciona cert-manager
- Emisores de cert-manager
- Mejores prÔcticas para la gestión de certificados de Kubernetes
- cert-manager y PKI empresarial
- Cómo ayuda la consultorĆa de cifrado
- Preguntas frecuentes
- Gestionar certificados en todos los clĆŗsteres.
