Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Kubernetes certifikathantering med cert-manager

säkerhetsoperation

Kubernetes -certifikathantering är praxisen att utfärda, förnya och återkalla TLS-certifikat som säkrar ett Kubernetes-kluster och dess arbetsbelastningar. cert-manager är det CNCF-graderade verktyget som automatiserar detta inuti klustret.

Kubernetes förlitar sig på TLS-certifikat för sitt kontrollplan och för att säkra arbetsbelastningstrafik, och att hantera dem manuellt skalas inte. cert-manager, ett CNCF-examensprojekt, lägger till certifikat och utfärdare som inbyggda Kubernetes-resurser och begär och förnyar automatiskt certifikat från källor som Let's Encrypt, Vault eller en privat CA, vilket minskar avbrott från utgångna certifikat.

Key Takeaways

  • Kubernetes använder TLS-certifikat för kontrollplanet och för att säkra trafik mellan tjänster.
  • cert-manager är de facto-verktyget för automatisering av certifikat i kluster och tog examen i CNCF i november 2024. CNCF rapporterar att det är distribuerat i 86 procent av nya produktionskluster.
  • Den lägger till certifikat- och utfärdarresurser till Kubernetes och förnyar certifikat automatiskt innan de löper ut.
  • Den utfärdas frÃ¥n mÃ¥nga källor: ACME (Let's Encrypt), HashiCorp Vault, AWS Private CA, Google CAS, Venafi och privata CA:er.
  • För policy och insyn i kluster kopplas cert-manager till en central plattform för certifikathantering.

Varför Kubernetes behöver certifikathantering

Kubernetes är byggt på TLS. Dess kontrollplan och dess arbetsbelastningar är beroende av certifikat för att autentisera och kryptera trafik, och kluster kan innehålla hundratals kortlivade komponenter. Att hantera dessa certifikat manuellt skalar inte, och ett utgånget certifikat kan förstöra klustret eller ta en tjänst offline. Detta är samma utmaning för certifikathantering som ses på andra ställen, intensifierad av Kubernetes skalning och churn.

Certifikat i ett Kubernetes-kluster

Certifikat förekommer på två huvudsakliga platser. Kontrollplanet använder dem så att komponenter som API-servern, kubelets och etcd kan autentisera sig mot varandra. Arbetsbelastningar använder dem för att säkra tjänst-till-tjänst-trafik, ofta med ömsesidig TLS (mTLS) så att båda sidor av en anslutning verifierar varandra. Båda områdena behöver tillförlitlig, automatiserad utfärdande och förnyelse.

Vad är cert-manager?

cert-manager är de facto-verktyget för att automatisera certifikat i Kubernetes. Det är ett öppen källkodsprojekt som tog examen i Cloud Native Computing Foundation (CNCF) i november 2024, vilket markerar det som moget och allmänt antaget; CNCF rapporterar att 86 procent av nya produktionskluster använder cert-manager som standardpraxis. Även om det oftast används för TLS och mTLS, hanterar cert-manager generellt X.509-certifikat, vilket gör certifikatutfärdande och förnyelse till en inbyggd, deklarativ del av klustret.

Hur cert-manager fungerar

cert-manager lägger till anpassade resurser och kontroller som hanterar certifikat automatiskt:

  • Utgivare/Klusterutgivare: Definierar en källa för certifikat, till exempel Let's Encrypt, Vault eller en privat certifikatutfärdare.
  • Certifikat: Deklarerar det certifikat du vill ha; cert-manager hämtar och lagrar det som en Kubernetes-hemlighet.
  • Kontrollörer: HÃ¥ll koll pÃ¥ dessa resurser och förnya certifikat automatiskt innan de löper ut.

Eftersom förnyelse sker automatiskt och före utgångsdatumet, eliminerar cert-manager en vanlig källa till avbrott och manuellt arbete.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

cert-manager Utgivare

emittentAnvända
ACME (Låt oss kryptera)Kostnadsfria, automatiserade offentliga certifikat för internetanslutna slutpunkter.
HashiCorp -valvetInterna certifikat utfärdade från en Vault PKI-backend.
AWS Private CA / Google CASCertifikat utfärdade från hanterade moln-CA-tjänster.
Privat CAArbetsbelastningscertifikat utfärdade från din egen certifikatutfärdare.
Venafi och andraIntegration med företagscertifikatutfärdare och plattformar.

Bästa praxis för Kubernetes-certifikathantering

  • Automatisera utfärdande och förnyelse med cert-manager istället för att hantera certifikat manuellt.
  • Använd kortlivade certifikat och lÃ¥t cert-managern rotera dem ofta.
  • Utfärda interna arbetsbelastningscertifikat frÃ¥n en privat certifikatutfärdare som du kontrollerar och offentliga certifikat frÃ¥n en offentlig certifikatutfärdare.
  • Skydda privata nycklar och värdefulla CA-nycklar, helst med en hÃ¥rdvarusäkerhetsmodul.
  • BibehÃ¥ll central synlighet över alla kluster sÃ¥ att inget certifikat inte spÃ¥ras.

cert-manager och Enterprise PKI

cert-manager är utmärkt för automatisering i kluster, men det ger inte ensamt en organisation en central policy och en enda inventering över många kluster och icke-Kubernetes-system. Den styrningsluckan fylls av en plattform för certifikathantering för företag som integreras med cert-manager. Se vad en certifikatutfärdare är för förtroendemodellen bakom certifikatproblemen i cert-manager.

Hur krypteringskonsulting hjälper

CertSecure Manager tillhandahåller företagslagret ovanför cert-manager: en enda inventering, konsekvent policy och livscykelkontroll över varje kluster, server och moln. Encryption Consultings PKI-tjänster utformar de privata certifikatutfärdare som utfärdar dina arbetsbelastningscertifikat, med stöd av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vad är cert-manager i Kubernetes?

cert-manager är ett CNCF-graderat verktyg med öppen källkod som automatiserar TLS-certifikathantering i Kubernetes. Det lägger till certifikat- och utfärdarresurser till klustret och begär, förnyar och roterar automatiskt certifikat från källor som Let's Encrypt, HashiCorp Vault eller en privat CA, vilket minskar det manuella arbetet och avbrotten i samband med utgångna certifikat.

Är cert-manager gratis?

Ja. cert-manager är gratis och har öppen källkod, och underhålls som ett examensprojekt under Cloud Native Computing Foundation (CNCF). Det är ett av de mest använda CNCF-projekten. Organisationer kan fortfarande betala för de certifikatutfärdare som det integreras med, eller för företags-PKI och support, men cert-manager har ingen licenskostnad i sig.

Hur använder Kubernetes certifikat?

Kubernetes använder TLS-certifikat i stor utsträckning. Kontrollplanskomponenterna, såsom API-servern, kubelets och etcd, autentiserar mot varandra med certifikat. Arbetsbelastningar använder också certifikat för att säkra tjänst-till-tjänst-trafik, ofta med ömsesidig TLS. Eftersom det finns många kortlivade komponenter måste certifikatutfärdande och förnyelse automatiseras.

Fungerar cert-manager med en privat CA?

Ja. cert-manager stöder många utfärdare, inklusive privata certifikatutfärdare, HashiCorp Vault, Venafi och ACME-leverantörer som Let's Encrypt. Detta låter organisationer utfärda interna arbetsbelastningscertifikat från sina egna PKI samtidigt som de använder offentliga certifikatutfärdare för internetanslutna slutpunkter, allt hanterat via samma cert-manager-resurser i klustret.

Vad är skillnaden mellan cert-manager och en plattform för certifikathantering?

cert-manager automatiserar certifikat inom ett Kubernetes-kluster. En plattform för hantering av företagscertifikat ger insyn, policy- och livscykelkontroll över alla miljöer, kluster, servrar, moln och enheter. De två kompletterar varandra: cert-manager hanterar automatisering i klustret, medan en plattform som CertSecure Manager ger central styrning och en enda inventering över hela databasen.

Styr certifikat över alla kluster

Redo att lägga till företagskontroll ovanpå cert-manager? Se CertSecure Manager i praktiken, eller lär dig vad certifikathantering är.