Kubernetes'te HTTPS genellikle Ingress katmanında sonlandırılır. Sertifikalar Secret olarak saklanır; otomasyon için cert-manager standart araçtır.
Sertifikayı Secret olarak eklemek
kubectl create secret tls ornek-tls \
--cert=fullchain.crt --key=private.key
Ingress'e bağlamak
spec:
tls:
- hosts: [ "ornek.com.tr" ]
secretName: ornek-tls
rules:
- host: ornek.com.tr
http: { paths: [ ... ] }
cert-manager ile otomasyon
cert-manager, bir Certificate kaynağı tanımladığınızda sertifikayı otomatik alır, Secret'a yazar ve süresi dolmadan yeniler. Let's Encrypt için bir ClusterIssuer (ACME) tanımlarsınız:
kind: ClusterIssuer
spec:
acme:
server: https://acme-v02.api.letsencrypt.org/directory
solvers: [ { http01: { ingress: { class: nginx } } } ]
Ticari sertifika
OV/EV gerekiyorsa sertifikayı elle bir Secret olarak ekleyip Ingress'e bağlarsınız; yenilemede Secret'ı güncellersiniz. cert-manager'ın ticari CA konnektörleri de vardır.
İpuçları
- Tam zincir kullanın.
- Secret'ları RBAC ile koruyun.
- cert-manager loglarını izleyin (doğrulama hatalarını gösterir).

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz