- Key Takeaways
- Varför Kubernetes behöver certifikathantering
- Vad är cert-manager?
- Hur cert-manager fungerar
- cert-manager Utgivare
- Bästa praxis för Kubernetes-certifikathantering
- cert-manager och Enterprise PKI
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Styr certifikat över alla kluster
Kubernetes -certifikathantering är praxisen att utfärda, förnya och återkalla TLS-certifikat som säkrar ett Kubernetes-kluster och dess arbetsbelastningar. cert-manager är det CNCF-graderade verktyget som automatiserar detta inuti klustret.
Kubernetes förlitar sig på TLS-certifikat för sitt kontrollplan och för att säkra arbetsbelastningstrafik, och att hantera dem manuellt skalas inte. cert-manager, ett CNCF-examensprojekt, lägger till certifikat och utfärdare som inbyggda Kubernetes-resurser och begär och förnyar automatiskt certifikat från källor som Let's Encrypt, Vault eller en privat CA, vilket minskar avbrott från utgångna certifikat.
Key Takeaways
- Kubernetes använder TLS-certifikat för kontrollplanet och för att säkra trafik mellan tjänster.
- cert-manager är de facto-verktyget för automatisering av certifikat i kluster och tog examen i CNCF i november 2024. CNCF rapporterar att det är distribuerat i 86 procent av nya produktionskluster.
- Den lägger till certifikat- och utfärdarresurser till Kubernetes och förnyar certifikat automatiskt innan de löper ut.
- Den utfärdas från många källor: ACME (Let's Encrypt), HashiCorp Vault, AWS Private CA, Google CAS, Venafi och privata CA:er.
- För policy och insyn i kluster kopplas cert-manager till en central plattform för certifikathantering.
Varför Kubernetes behöver certifikathantering
Kubernetes är byggt på TLS. Dess kontrollplan och dess arbetsbelastningar är beroende av certifikat för att autentisera och kryptera trafik, och kluster kan innehålla hundratals kortlivade komponenter. Att hantera dessa certifikat manuellt skalar inte, och ett utgånget certifikat kan förstöra klustret eller ta en tjänst offline. Detta är samma utmaning för certifikathantering som ses på andra ställen, intensifierad av Kubernetes skalning och churn.
Certifikat i ett Kubernetes-kluster
Certifikat förekommer på två huvudsakliga platser. Kontrollplanet använder dem så att komponenter som API-servern, kubelets och etcd kan autentisera sig mot varandra. Arbetsbelastningar använder dem för att säkra tjänst-till-tjänst-trafik, ofta med ömsesidig TLS (mTLS) så att båda sidor av en anslutning verifierar varandra. Båda områdena behöver tillförlitlig, automatiserad utfärdande och förnyelse.
Vad är cert-manager?
cert-manager är de facto-verktyget för att automatisera certifikat i Kubernetes. Det är ett öppen källkodsprojekt som tog examen i Cloud Native Computing Foundation (CNCF) i november 2024, vilket markerar det som moget och allmänt antaget; CNCF rapporterar att 86 procent av nya produktionskluster använder cert-manager som standardpraxis. Även om det oftast används för TLS och mTLS, hanterar cert-manager generellt X.509-certifikat, vilket gör certifikatutfärdande och förnyelse till en inbyggd, deklarativ del av klustret.
Hur cert-manager fungerar
cert-manager lägger till anpassade resurser och kontroller som hanterar certifikat automatiskt:
- Utgivare/Klusterutgivare: Definierar en källa för certifikat, till exempel Let's Encrypt, Vault eller en privat certifikatutfärdare.
- Certifikat: Deklarerar det certifikat du vill ha; cert-manager hämtar och lagrar det som en Kubernetes-hemlighet.
- Kontrollörer: Håll koll på dessa resurser och förnya certifikat automatiskt innan de löper ut.
Eftersom förnyelse sker automatiskt och före utgångsdatumet, eliminerar cert-manager en vanlig källa till avbrott och manuellt arbete.
cert-manager Utgivare
| emittent | Använda |
|---|---|
| ACME (Låt oss kryptera) | Kostnadsfria, automatiserade offentliga certifikat för internetanslutna slutpunkter. |
| HashiCorp -valvet | Interna certifikat utfärdade från en Vault PKI-backend. |
| AWS Private CA / Google CAS | Certifikat utfärdade från hanterade moln-CA-tjänster. |
| Privat CA | Arbetsbelastningscertifikat utfärdade från din egen certifikatutfärdare. |
| Venafi och andra | Integration med företagscertifikatutfärdare och plattformar. |
Bästa praxis för Kubernetes-certifikathantering
- Automatisera utfärdande och förnyelse med cert-manager istället för att hantera certifikat manuellt.
- Använd kortlivade certifikat och låt cert-managern rotera dem ofta.
- Utfärda interna arbetsbelastningscertifikat från en privat certifikatutfärdare som du kontrollerar och offentliga certifikat från en offentlig certifikatutfärdare.
- Skydda privata nycklar och värdefulla CA-nycklar, helst med en hårdvarusäkerhetsmodul.
- Bibehåll central synlighet över alla kluster så att inget certifikat inte spåras.
cert-manager och Enterprise PKI
cert-manager är utmärkt för automatisering i kluster, men det ger inte ensamt en organisation en central policy och en enda inventering över många kluster och icke-Kubernetes-system. Den styrningsluckan fylls av en plattform för certifikathantering för företag som integreras med cert-manager. Se vad en certifikatutfärdare är för förtroendemodellen bakom certifikatproblemen i cert-manager.
Hur krypteringskonsulting hjälper
CertSecure Manager tillhandahåller företagslagret ovanför cert-manager: en enda inventering, konsekvent policy och livscykelkontroll över varje kluster, server och moln. Encryption Consultings PKI-tjänster utformar de privata certifikatutfärdare som utfärdar dina arbetsbelastningscertifikat, med stöd av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är cert-manager i Kubernetes?
cert-manager är ett CNCF-graderat verktyg med öppen källkod som automatiserar TLS-certifikathantering i Kubernetes. Det lägger till certifikat- och utfärdarresurser till klustret och begär, förnyar och roterar automatiskt certifikat från källor som Let's Encrypt, HashiCorp Vault eller en privat CA, vilket minskar det manuella arbetet och avbrotten i samband med utgångna certifikat.
Är cert-manager gratis?
Ja. cert-manager är gratis och har öppen källkod, och underhålls som ett examensprojekt under Cloud Native Computing Foundation (CNCF). Det är ett av de mest använda CNCF-projekten. Organisationer kan fortfarande betala för de certifikatutfärdare som det integreras med, eller för företags-PKI och support, men cert-manager har ingen licenskostnad i sig.
Hur använder Kubernetes certifikat?
Kubernetes använder TLS-certifikat i stor utsträckning. Kontrollplanskomponenterna, såsom API-servern, kubelets och etcd, autentiserar mot varandra med certifikat. Arbetsbelastningar använder också certifikat för att säkra tjänst-till-tjänst-trafik, ofta med ömsesidig TLS. Eftersom det finns många kortlivade komponenter måste certifikatutfärdande och förnyelse automatiseras.
Fungerar cert-manager med en privat CA?
Ja. cert-manager stöder många utfärdare, inklusive privata certifikatutfärdare, HashiCorp Vault, Venafi och ACME-leverantörer som Let's Encrypt. Detta låter organisationer utfärda interna arbetsbelastningscertifikat från sina egna PKI samtidigt som de använder offentliga certifikatutfärdare för internetanslutna slutpunkter, allt hanterat via samma cert-manager-resurser i klustret.
Vad är skillnaden mellan cert-manager och en plattform för certifikathantering?
cert-manager automatiserar certifikat inom ett Kubernetes-kluster. En plattform för hantering av företagscertifikat ger insyn, policy- och livscykelkontroll över alla miljöer, kluster, servrar, moln och enheter. De två kompletterar varandra: cert-manager hanterar automatisering i klustret, medan en plattform som CertSecure Manager ger central styrning och en enda inventering över hela databasen.
Styr certifikat över alla kluster
Redo att lägga till företagskontroll ovanpå cert-manager? Se CertSecure Manager i praktiken, eller lär dig vad certifikathantering är.
- Key Takeaways
- Varför Kubernetes behöver certifikathantering
- Vad är cert-manager?
- Hur cert-manager fungerar
- cert-manager Utgivare
- Bästa praxis för Kubernetes-certifikathantering
- cert-manager och Enterprise PKI
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Styr certifikat över alla kluster
