Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is Kubernetes? 

Wat is Kubernetes
Inhoudsopgave

Kubernetes (K8s) is een open-source platform voor containerorkestratie dat de implementatie, schaling en het beheer van gecontaineriseerde applicaties over een cluster van machines automatiseert. Google heeft het in 2014 als open-source uitgebracht en de Cloud Native Computing Foundation (CNCF) onderhoudt het tegenwoordig.

Kubernetes is een open-source platform voor containerorkestratie dat de implementatie, schaling en het beheer van gecontaineriseerde applicaties automatiseert. Google heeft Kubernetes in juni 2014 als open-sourceproject uitgebracht en de Cloud Native Computing Foundation (CNCF) onderhoudt het sinds 2015. Kubernetes groepeert containers in Pods, plant Pods in op een cluster van machines en herstart automatisch mislukte workloads.

Key Takeaways

  • Kubernetes plant containers in een cluster, herstart mislukte workloads en schaalt applicaties automatisch. Google heeft het in juni 2014 als open source uitgebracht en versie 1.0 verscheen op 21 juli 2015, toen het project werd gedoneerd aan de nieuw opgerichte CNCF.
  • Een Kubernetes-cluster bestaat uit twee delen: een controlelaag (kube-apiserver, etcd, kube-scheduler en controller managers) die beslissingen neemt, en werkknooppunten (kubelet, container runtime, kube-proxy) die de workloads uitvoeren.
  • Het project brengt jaarlijks drie kleinere releases uit, die elk ongeveer 14 maanden ondersteuning krijgen. Kubernetes v1.36, uitgebracht op 22 april 2026, is de huidige versie.
  • Kubernetes Secrets zijn standaard base64-gecodeerd, niet versleuteld. Productieclusters zouden versleuteling in ruststand moeten inschakelen; de KMS v2-provider is stabiel sinds versie 1.29.
  • De Ingress NGINX-controller is in maart 2026 uitgefaseerd en ontvangt geen verdere beveiligingsupdates meer. De Gateway API is de aanbevolen opvolger.

Hoe Kubernetes werkt

Kubernetes werkt met een declaratief model: je beschrijft de gewenste status in YAML of JSON, en controllers zorgen er continu voor dat het cluster naar die status wordt gesynchroniseerd. Als je bijvoorbeeld aangeeft dat een deployment vijf replica's van een service moet draaien en er één crasht, detecteert Kubernetes het probleem en start automatisch een vervanging zonder menselijke tussenkomst.

Stel je een bedrijf voor dat een ERP-systeem gebruikt met aparte modules voor voorraadbeheer, HR en financiën. Naarmate de vraag toeneemt, schaalt Kubernetes de containers achter elke module, verdeelt het verkeer over de servers en herstart het defecte services. Het voert ook liveness probes uit (draait de applicatie nog?) en readiness probes (kan de applicatie al verkeer verwerken?), zodat containers die niet in orde zijn, worden herstart of uit de rotatie worden gehaald voordat gebruikers het merken. Omdat CNCF Kubernetes als leveranciersneutrale open source onderhoudt, werkt dezelfde clusterdefinitie on-premises, in elke grote cloudomgeving of in hybride omgevingen.

Kubernetes versus Docker Swarm

Docker Swarm is de ingebouwde clusteringmodus van Docker; het is eenvoudiger in te stellen dan Kubernetes, maar dekt een veel beperkter aantal orchestratiebehoeften.

KenmerkDocker ZwermKubernetes
SetupGeïntegreerd in Docker; binnen enkele minuten klaar voor gebruik.Een steilere leercurve; beheerde services (EKS, AKS, GKE) verlichten de werkdruk.
scalingHandmatige service-schalingAutomatische horizontale schaling met de Horizontal Pod Autoscaler (HPA).
ZelfgenezingHerstart mislukte containersHerstart, herplant en vervangt Pods met behulp van liveness- en readiness-probes.
rolloutsDoorlopende updates, beperkte controleDoorlopende updates plus automatische terugdraaiing bij mislukte gezondheidscontroles
EcosysteemDocker-toolchainCNCF-ecosysteem: Helm, Prometheus, cert-manager, implementaties van de Gateway API
Best voorKleine teams, eenvoudige werkzaamhedenProductiesystemen op grote schaal, microservices, hybride en multi-cloud

Belangrijkste kenmerken van Kubernetes

Kubernetes bundelt de operationele taken die teams voorheen handmatig scriptten in ingebouwde, declaratieve functies.

  • Horizontaal schalenDe Horizontal Pod Autoscaler voegt Pods toe of verwijdert ze op basis van statistieken zoals CPU- en geheugengebruik. Resourceaanvragen en -limieten zorgen ervoor dat de scheduler containers op nodes kan plaatsen zonder één enkele machine te overbelasten.
  • Zelfgenezend: De kubelet herstart containers die niet slagen voor de liveness probes en blokkeert het verkeer naar Pods die niet slagen voor de readiness probes.
  • Service discovery en load balancing: Elke service krijgt een DNS-naam en een stabiel virtueel IP-adres. ClusterIP ontsluit een service binnen het cluster, NodePort opent een poort op elk knooppunt en LoadBalancer configureert een cloud-load balancer voor extern verkeer.
  • Opslagorkestratie: PersistentVolumes en PersistentVolumeClaims ontkoppelen opslag van Pods, en de Container Storage Interface (CSI) maakt het mogelijk om backends zoals AWS EBS, Google Persistent Disk of NFS te integreren met dynamische provisioning via StorageClasses.
  • Geheimen en configuratie: ConfigMaps bevatten configuratiegegevens en Secrets bevatten gevoelige waarden zoals API-sleutels. Secrets zijn standaard base64-gecodeerd, niet versleuteld; schakel versleuteling in en gebruik de KMS v2-provider (stabiel sinds v1.29) om ze te beschermen met sleutels die worden beheerd door een externe sleutelbeheerservice.
  • Geautomatiseerde uitrol en terugdraaiing: Implementaties werken Pods geleidelijk bij, terwijl ze de status van de updates controleren. Bij een mislukte update wordt teruggekeerd naar de laatst stabiele versie.
  • Batchverwerking: Jobs voeren taken uit tot ze voltooid zijn, terwijl CronJobs ze volgens een schema uitvoeren, zoals nachtelijke back-ups of analyses.
  • Dual-stack netwerken en uitbreidbaarheid: Pods en services kunnen zowel IPv4- als IPv6-adressen bevatten, en aangepaste resourcedefinities breiden de Kubernetes API uit voor tools zoals Prometheus-operators of cert-manager.

Kubernetes-architectuur

Een Kubernetes-cluster verdeelt de verantwoordelijkheden tussen een controlelaag die globale beslissingen neemt en werkknooppunten die applicatieworkloads uitvoeren.

Componenten van het besturingsvlak

  • kube-apiserver: De toegangspoort tot het cluster. Elk kubectl-commando, elke controller- en elke node-interactie verloopt via de API-server.
  • etcd: Een consistente sleutel-waardeopslag die alle clusterstatus en -configuratie bevat. Het is de bron van waarheid: als een component van het besturingsvlak opnieuw opstart, herstelt het de huidige status vanuit etcd.
  • kube-scheduler: Wijs nieuw gecreëerde Pods toe aan knooppunten op basis van resourceaanvragen, affiniteitsregels en beperkingen.
  • kube-controller-manager: Voert de reconciliatieloops uit die ervoor zorgen dat de werkelijke status overeenkomt met de gewenste status, zoals het vervangen van Pods wanneer een node uitvalt.
  • cloud-controller-manager: Integreert het cluster met de API's van een cloudprovider voor load balancers, routes en de levenscyclus van knooppunten.

Componenten van een werkknooppunt

  • kubelet: De agent op elk knooppunt die ervoor zorgt dat de containers die in de Pod-specificaties worden beschreven, actief en gezond zijn.
  • Container runtime: De software die containers daadwerkelijk uitvoert via de Container Runtime Interface (CRI), meestal containerd of CRI-O. Kubernetes heeft de Docker-specifieke dockershim verwijderd in versie 1.24 (mei 2022); images die met Docker zijn gebouwd, werken nog steeds zonder problemen.
  • kube-proxy: Handhaaft netwerkregels op elk knooppunt, zodat serviceverkeer de juiste Pods bereikt.

Kubernetes-objecten

ObjectWat het doetVoorbeeld use case
PeulKleinste inzetbare eenheid; een of meer containers die een netwerk en opslag delen.Het uitvoeren van één instantie van een Nginx-webserver
DienstenStabiel netwerk-eindpunt voor een set PodsEen frontend verbinden met een backend-API
DeploymentBeheert ReplicaSets, rolling updates en rollbacks.Een nieuwe versie van de microservice uitbrengen zonder downtime.
ReplicaSetZorgt ervoor dat een bepaald aantal identieke Pods blijft draaien.Het onderhouden van vijf replica's van de webserver voor beschikbaarheid.
ConfigMap / GeheimBewaar configuratie- en gevoelige waardenDatabaseverbindingsreeksen; API-referenties
StatefulSetStabiele identiteit en opslag voor stateful appsMongoDB of MySQL draaien met volumes per instantie.
DaemonSetVoert een Pod uit op elke node.Een logging- of monitoringagent clusterbreed implementeren
Taak / CronJobVoer taken eenmalig of volgens een schema uit.Dagelijkse back-ups van de database

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Netwerken: Van Ingress naar Gateway API

De manier waarop extern verkeer een Kubernetes-cluster binnenkomt, is in 2026 wezenlijk veranderd, en elk team dat nog steeds de Ingress NGINX-controller gebruikt, moet actie ondernemen.

De Ingress API routeert extern HTTP- en HTTPS-verkeer naar services binnen het cluster en kan TLS-verbindingen beëindigen. De API zelf blijft onderdeel van Kubernetes, maar de functionaliteit ervan is bevroren. De meest populaire implementatie, de Ingress NGINX-controller, werd op 24 maart 2026 door het Kubernetes-project uitgefaseerd, na een aankondiging op 12 november 2025; de repository is alleen-lezen en ontvangt geen verdere bugfixes of CVE-patches meer.

In een verklaring van 29 januari 2026 merkten de Kubernetes Steering Committee en de Security Response Committee op dat ongeveer de helft van de cloud-native omgevingen Ingress NGINX gebruikt en drongen ze aan op een onmiddellijke migratie.

De Gateway API, die sinds versie 1.0 in oktober 2023 algemeen beschikbaar is, is de aanbevolen opvolger. Deze scheidt infrastructuuraspecten (Gateways) van applicatieroutering (HTTPRoutes), ondersteunt uitgebreidere verkeersbeheerfuncties en werkt consistent in verschillende implementaties zoals Envoy Gateway, Cilium en gateways van cloudproviders.

De ingress2gateway-tool, die in maart 2026 versie 1.0 bereikte, converteert bestaande Ingress-resources naar equivalenten van de Gateway API. Teams die liever de Ingress API blijven gebruiken, kunnen overstappen naar een actief onderhouden controller van een derde partij, zoals Traefik, HAProxy of de commerciële F5 NGINX Ingress Controller.

Kubernetes in DevOps en CI/CD

Kubernetes biedt DevOps-teams één implementatiedoel en één operationeel model voor elke omgeving, en daarom vormt het de basis van de meeste moderne CI/CD-pipelines.

Pipelines die zijn gebouwd met Jenkins, GitLab CI of vergelijkbare tools maken een containerimage, pushen deze naar een register en passen een bijgewerkt manifest toe op het cluster; Kubernetes voert vervolgens de rolling update uit en rolt automatisch terug als de health checks mislukken.

In GitOps-workflows bewaken tools zoals Argo CD en Flux een Git-repository en houden ze het cluster ermee gesynchroniseerd, zodat elke wijziging onder versiebeheer valt en traceerbaar is. Omdat manifesten declaratief zijn, werken dezelfde definities identiek in ontwikkel-, test- en productieomgevingen. Voor een bredere kijk op wat DevOps is en hoe het werkt.

PKI en TLS in Kubernetes

Elk Kubernetes-cluster is een functionerende infrastructuur voor openbare sleutels: X.509-certificaten authenticeren en versleutelen vrijwel elke verbinding tussen componenten, ongeacht of het team dat het cluster beheert zich al dan niet met certificaten bezighoudt.

Public Key Infrastructure (PKI) is het raamwerk van certificeringsinstanties (CA's), certificaten en sleutels dat vertrouwen tussen machines tot stand brengt. In Kubernetes beveiligen Transport Layer Security (TLS)-certificaten het eindpunt van de API-server, de verbinding van de kubelet met het controlepaneel, etcd peer- en clientverkeer en elke service die via HTTPS wordt aangeboden.

Clientcertificaten authenticeren gebruikers en componenten ook bij de API-server. Clusters die met kubeadm worden opgestart, genereren deze PKI automatisch. De clientcertificaten verlopen standaard na een jaar, dus de verlenging moet worden bijgehouden of geautomatiseerd om een ​​storing te voorkomen.

Voor workloadcertificaten automatiseert cert-manager de uitgifte en verlenging binnen het cluster. Het project is op 12 november 2024 afgestudeerd als CNCF-project, waarmee het hetzelfde volwassenheidsniveau heeft bereikt als Kubernetes zelf. Certificaten komen doorgaans het cluster binnen als Kubernetes Secrets waarnaar wordt verwezen door Gateways of Ingress-resources; het correct genereren van de onderliggende Certificate Signing Request (CSR) is de eerste stap in die keten.

Op bedrijfsniveau zouden cluster- en workloadcertificaten hetzelfde lifecyclemanagementproces moeten doorlopen als de rest van de IT-infrastructuur, vooral omdat de maximale geldigheidsduur van openbare TLS-certificaten volgens het schema van het CA/Browser Forum tegen maart 2029 is gedaald tot 47 dagen.

Kubernetes-beveiligingsrisico's en best practices

De meeste inbreuken op Kubernetes zijn terug te voeren op een kleine reeks terugkerende zwakke punten, die elk een goed begrepen beheersmechanisme hebben.

RisicoWaarom dit zo belangrijk isBeste oefening
Onjuist geconfigureerde toegangscontroleEen zwakke of standaard RBAC-beveiliging stelt onbevoegde gebruikers in staat het cluster te manipuleren.Handhaaf het principe van minimale privileges (RBAC), controleer regelmatig de toegang en pas netwerkbeleid toe.
Kwetsbare containerimagesVerouderde of niet-geverifieerde afbeeldingen bevatten bekende CVE's die in productie terechtkomen.Haal gegevens op uit vertrouwde registers en scan afbeeldingen met tools zoals Trivy.
Ongecodeerde geheimenBase64-gecodeerde geheimen kunnen worden gelezen door iedereen met toegang tot etcd of de API.Schakel encryptie van gegevens in rust in met KMS v2; beperk de toegang tot geheime gegevens via RBAC.
Niet-gepatchte inkomende laagVoor controllers die niet meer worden ondersteund, zoals Ingress NGINX, worden na maart 2026 geen CVE-updates meer uitgebracht.Migreer naar de Gateway API of een door de provider beheerde controller.
Niet-ondertekende toeleveringsketenGemanipuleerde afbeeldingen en afhankelijkheden komen ongemerkt in het cluster terecht.Onderteken en verifieer afbeeldingen met Sigstore Cosign; handhaaf het toelatingsbeleid.
Verlopen certificatenDe certificaten van de kubeadm-client verlopen na een jaar en verbreken de clusterauthenticatie.Het bewaken en automatiseren van certificaatvernieuwing in clusters.

Voor een uitgebreidere behandeling kunt u de handleidingen van EC raadplegen over best practices voor Kubernetes-beveiliging , het beveiligen van containers en machine-identiteiten in Kubernetes in een Zero Trust-model.

Hoe encryptieconsultancy kan helpen

CertSecure Manager is het certificaatlevenscyclusbeheerplatform van Encryption Consulting. Het detecteert de certificaten die actief zijn in uw Kubernetes-clusters en de rest van uw IT-omgeving, automatiseert de uitgifte en verlenging via integraties zoals cert-manager en waarschuwt voor verlopen certificaten voordat er een storing optreedt. De PKI-diensten van Encryption Consulting ontwerpen en beheren vervolgens de CA-hiërarchie die het vertrouwen in uw clusters waarborgt. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat is Kubernetes in eenvoudige bewoordingen?

Kubernetes is software waarmee gecontaineriseerde applicaties kunnen worden uitgevoerd en beheerd op een groep machines die een cluster wordt genoemd. Je specificeert de gewenste status, bijvoorbeeld drie exemplaren van een webserver, en Kubernetes start de containers, verdeelt ze over de machines, vervangt defecte containers en voegt er meer toe wanneer het verkeer toeneemt.

Wat is het verschil tussen Kubernetes en Docker?

Docker bouwt en voert individuele containers uit op één machine. Kubernetes orkestreert veel containers over meerdere machines en regelt de planning, schaling, netwerken en herstel. De twee werken samen: containerimages die met Docker zijn gebouwd, worden uitgevoerd in Kubernetes Pods. Sinds Kubernetes v1.24 in mei 2022 dockershim heeft verwijderd, voeren clusters deze images uit via CRI-runtimes zoals containerd of CRI-O.

Hoe vaak wordt Kubernetes uitgebracht en welke versie is momenteel beschikbaar?

Het Kubernetes-project brengt jaarlijks drie kleine releases uit, en elke release ontvangt ongeveer 14 maanden patchondersteuning. Het project ondersteunt te allen tijde de drie meest recente kleine versies. Kubernetes v1.36, uitgebracht op 22 april 2026, is de huidige kleine versie, terwijl v1.37 gepland staat voor 26 augustus 2026.

Zijn Kubernetes Secrets standaard versleuteld?

Nee. Kubernetes Secrets zijn base64-gecodeerd, wat een omkeerbare codering is, geen encryptie. Iedereen met toegang tot etcd of voldoende API-rechten kan ze lezen. Productieclusters zouden encryptie in rust moeten inschakelen via een EncryptionConfiguration, idealiter met de KMS v2-provider, die stabiel werd in Kubernetes v1.29 en Secrets versleutelt met sleutels die worden beheerd door een externe sleutelbeheerservice.

Wat heeft Ingress NGINX in Kubernetes vervangen?

Het Kubernetes-project heeft de Ingress NGINX-controller in maart 2026 uitgefaseerd en de repository ontvangt geen bugfixes of beveiligingspatches meer. De Ingress API zelf bestaat nog steeds, maar de functionaliteit ervan is bevroren. De Gateway API is de aanbevolen opvolger voor nieuwe implementaties en de tool ingress2gateway converteert bestaande Ingress-resources tijdens de migratie.

Waarom heeft Kubernetes PKI- en TLS-certificaten nodig?

Elke verbinding tussen Kubernetes-componenten, inclusief de API-server, etcd, kubelets en controllers, wordt geverifieerd en versleuteld met X.509-certificaten die zijn uitgegeven door certificeringsinstanties van het cluster. Zonder deze infrastructuur van openbare sleutels zou elk proces zich kunnen voordoen als een clustercomponent. Certificaten die door kubeadm worden uitgegeven, verlopen standaard na één jaar, dus de verlenging moet worden bijgehouden of geautomatiseerd.

Automatiseer de certificaatlevenscyclus in uw clusters.

Certificaatfouten leggen Kubernetes-clusters stilletjes plat. Automatiseer de levenscyclus van certificaten met CertSecure Manager , of genereer uw volgende CSR in seconden met EC's gratis CSR Generator.