- Key Takeaways
- Waarom Kubernetes certificaatbeheer nodig heeft
- Wat is cert-manager?
- Hoe werkt cert-manager?
- cert-manager Uitgevers
- Aanbevelingen voor het beheer van Kubernetes-certificaten
- cert-manager en Enterprise PKI
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Overheidscertificaten voor alle clusters
Kubernetes- certificaatbeheer omvat het uitgeven, vernieuwen en intrekken van de TLS-certificaten die een Kubernetes-cluster en de bijbehorende workloads beveiligen. cert-manager is de door CNCF gecertificeerde tool die dit proces binnen het cluster automatiseert.
Kubernetes vertrouwt op TLS-certificaten voor het besturingsvlak en voor het beveiligen van workloadverkeer, en het handmatig beheren ervan is niet schaalbaar. cert-manager, een door CNCF afgerond project, voegt certificaten en uitgevers toe als native Kubernetes-resources en vraagt ​​automatisch certificaten aan en vernieuwt deze bij bronnen zoals Let's Encrypt, Vault of een private CA, waardoor storingen als gevolg van verlopen certificaten worden verminderd.
Key Takeaways
- Kubernetes maakt gebruik van TLS-certificaten voor het besturingsvlak en voor het beveiligen van het verkeer tussen diensten.
- Cert-manager is de standaardtool voor certificaatautomatisering binnen clusters en is in november 2024 door de CNCF gecertificeerd. Volgens de CNCF wordt het gebruikt in 86 procent van de nieuwe productieclusters.
- Het voegt certificaat- en uitgeverresources toe aan Kubernetes en vernieuwt certificaten automatisch vóór de vervaldatum.
- Het wordt uitgegeven door diverse bronnen: ACME (Let's Encrypt), HashiCorp Vault, AWS Private CA, Google CAS, Venafi en particuliere CA's.
- Voor beleid en inzicht in clusters kan cert-manager worden gekoppeld aan een centraal platform voor certificaatbeheer.
Waarom Kubernetes certificaatbeheer nodig heeft
Kubernetes is gebouwd op TLS. Het controlepaneel en de workloads zijn afhankelijk van certificaten voor authenticatie en versleuteling van verkeer, en clusters kunnen honderden kortstondige componenten bevatten. Het handmatig beheren van deze certificaten is niet schaalbaar, en een verlopen certificaat kan het cluster platleggen of een service offline halen. Dit is dezelfde uitdaging op het gebied van certificaatbeheer die we elders zien, versterkt door de schaalbaarheid en de snelle veranderingen binnen Kubernetes.
Certificaten in een Kubernetes-cluster
Certificaten komen op twee belangrijke plaatsen voor. Het controlepaneel gebruikt ze zodat componenten zoals de API-server, kubelets en etcd zich bij elkaar kunnen authenticeren. Workloads gebruiken ze om het verkeer tussen services te beveiligen, vaak met wederzijdse TLS (mTLS), zodat beide kanten van een verbinding elkaar verifiëren. Beide gebieden vereisen een betrouwbare, geautomatiseerde uitgifte en verlenging.
Wat is cert-manager?
Cert-manager is de standaardtool voor het automatiseren van certificaten binnen Kubernetes. Het is een open-sourceproject dat in november 2024 is afgestudeerd aan de Cloud Native Computing Foundation (CNCF), waarmee het als volwassen en breed geaccepteerd wordt beschouwd. De CNCF meldt dat 86 procent van de nieuwe productieclusters cert-manager als standaardpraktijk implementeert. Hoewel het het meest wordt gebruikt voor TLS en mTLS, beheert cert-manager in het algemeen X.509-certificaten, waardoor certificaatuitgifte en -vernieuwing een native, declaratief onderdeel van het cluster wordt.
Hoe werkt cert-manager?
cert-manager voegt aangepaste resources en controllers toe die certificaten automatisch afhandelen:
- Uitgever / ClusterUitgever: Definieert een bron van certificaten, zoals Let's Encrypt, Vault of een particuliere CA.
- Certificaat: Hiermee declareert u het gewenste certificaat; cert-manager verkrijgt en bewaart dit als een Kubernetes-secret.
- Controllers: Bewaak deze resources en vernieuw certificaten automatisch voordat ze verlopen.
Doordat de verlenging automatisch plaatsvindt en vóór de vervaldatum gebeurt, elimineert cert-manager een veelvoorkomende bron van storingen en handmatig werk.
cert-manager Uitgevers
| Emittent | Gebruik |
|---|---|
| ACME (Let's Encrypt) | Gratis, geautomatiseerde openbare certificaten voor internetgekoppelde eindpunten. |
| HashiCorp-kluis | Interne certificaten uitgegeven door een Vault PKI-backend. |
| AWS Private CA / Google CAS | Certificaten uitgegeven door beheerde cloud-CA-services. |
| Privé CA | Werkbelastingcertificaten afgegeven door uw eigen certificeringsinstantie. |
| Venafi en anderen | Integratie met certificeringsinstanties en -platformen voor bedrijven. |
Aanbevelingen voor het beheer van Kubernetes-certificaten
- Automatiseer de uitgifte en verlenging van certificaten met cert-manager in plaats van ze handmatig te beheren.
- Gebruik kortstondige certificaten en laat cert-manager ze regelmatig vernieuwen.
- Geef interne werkbelastingcertificaten uit via een privé-CA die u beheert, en openbare certificaten via een openbare CA.
- Bescherm privésleutels en waardevolle CA-sleutels, bij voorkeur met een hardwarematige beveiligingsmodule.
- Zorg voor centraal overzicht over alle clusters, zodat geen enkel certificaat onopgemerkt blijft.
cert-manager en Enterprise PKI
Cert-manager is uitstekend in het automatiseren binnen een cluster, maar biedt op zichzelf geen centraal beleid en een uniforme inventaris voor meerdere clusters en niet-Kubernetes-systemen. Deze lacune in het beheer wordt opgevuld door een enterprise-certificaatbeheerplatform dat integreert met cert-manager. Zie wat een certificeringsinstantie is voor het vertrouwensmodel achter de certificaten die cert-manager uitgeeft.
Hoe encryptieconsultancy kan helpen
CertSecure Manager biedt de bedrijfslaag boven cert-manager: één inventaris, consistent beleid en lifecyclebeheer voor elk cluster, elke server en elke cloud. De PKI-services van Encryption Consulting ontwerpen de private CA's die uw workloadcertificaten uitgeven, ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is cert-manager in Kubernetes?
Cert-manager is een open-source tool met CNCF-certificering die het beheer van TLS-certificaten binnen Kubernetes automatiseert. Het voegt certificaat- en uitgeverresources toe aan het cluster en vraagt ​​automatisch certificaten aan, vernieuwt ze en roteert ze bij bronnen zoals Let's Encrypt, HashiCorp Vault of een private CA. Hierdoor worden handmatige werkzaamheden en storingen als gevolg van verlopende certificaten verminderd.
Is cert-manager gratis?
Ja. Cert-manager is gratis en open source en wordt onderhouden als een afstudeerproject onder de Cloud Native Computing Foundation (CNCF). Het is een van de meest gebruikte CNCF-projecten. Organisaties betalen mogelijk nog steeds voor de certificeringsinstanties waarmee het integreert, of voor enterprise PKI en ondersteuning, maar voor cert-manager zelf zijn geen licentiekosten verbonden.
Hoe gebruikt Kubernetes certificaten?
Kubernetes maakt veelvuldig gebruik van TLS-certificaten. De componenten van het controlepaneel, zoals de API-server, kubelets en etcd, authenticeren zich bij elkaar met certificaten. Workloads gebruiken ook certificaten om het verkeer tussen services te beveiligen, vaak met wederzijdse TLS. Omdat er veel componenten zijn met een korte levensduur, moeten de uitgifte en verlenging van certificaten geautomatiseerd worden.
Kan cert-manager samenwerken met een private CA?
Ja. Cert-manager ondersteunt veel uitgevers, waaronder private certificeringsinstanties, HashiCorp Vault, Venafi en ACME-providers zoals Let's Encrypt. Hierdoor kunnen organisaties interne workloadcertificaten uitgeven via hun eigen PKI, terwijl ze publieke CA's gebruiken voor internetgerichte eindpunten. Dit alles wordt beheerd via dezelfde cert-manager-resources in het cluster.
Wat is het verschil tussen cert-manager en een certificaatbeheerplatform?
Cert-manager automatiseert certificaten binnen een Kubernetes-cluster. Een enterprise-certificaatbeheerplatform biedt inzicht, beleid en lifecycle-controle over alle omgevingen, clusters, servers, de cloud en apparaten. De twee vullen elkaar aan: cert-manager verzorgt de automatisering binnen het cluster, terwijl een platform zoals CertSecure Manager centraal beheer en een uniforme inventaris biedt voor de gehele infrastructuur.
Overheidscertificaten voor alle clusters
Klaar om naast cert-manager ook bedrijfscontrole toe te voegen? Bekijk CertSecure Manager in actie of leer meer over certificaatbeheer.
- Key Takeaways
- Waarom Kubernetes certificaatbeheer nodig heeft
- Wat is cert-manager?
- Hoe werkt cert-manager?
- cert-manager Uitgevers
- Aanbevelingen voor het beheer van Kubernetes-certificaten
- cert-manager en Enterprise PKI
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Overheidscertificaten voor alle clusters
