Anwendungen (SSO-Gate)
Stelle jeden HTTP-Dienst auf deinem Cluster hinter die kubehz-Anmeldung: am Gateway, ohne Änderung an der App. Du nennst die Route; kubehz registriert den OIDC-Client, liefert dessen Secret in deinen Cluster und hängt die Gateway-Policy an. Ab dann erreichen Besucher deinen Dienst erst nach der Anmeldung.
Hosted
Diese Seite beschreibt das gehostete Feature (Dashboard → Cluster → Tab Anwendungen); auf einem selbst gehosteten Cluster ist dieselbe Mechanik das lok8s-Addon sso-gate mit einem OIDC-Issuer deiner Wahl.
Was es tut
Das Gateway deines Clusters (Envoy Gateway) kann einen kompletten OIDC-Login-Flow (Redirect, Callback, Session-Cookie, Token-Validierung) vor einer Route ausführen, bevor Verkehr den Dienst dahinter erreicht. Dashboards, Admin-Panels, Statusseiten und interne Tools ohne eigene Authentifizierung bekommen so echtes Sign-in: ohne Sidecar, ohne Proxy-Container, ohne eine Zeile App-Code.
kubehz automatisiert die lästige Hälfte: Für jede geschützte Anwendung registriert der Operator einen eigenen OIDC-Client bei kubehz ID, schreibt das Client-Secret in deinen Cluster (es passiert nie deinen Browser oder unsere API) und hängt die Gateway-Policy an deine Route.
Voraussetzungen
Bevor ein Dienst abgesichert werden kann, braucht der Cluster:
- Ein Envoy Gateway.
envoy-gatewayist ein Framework-Addon, das in deinem Cluster läuft: Wähle es in den Addon-Optionen des Erstellungs-Assistenten. Die Karte Add-ons auf der Cluster-Seite zeigt nur, welche Framework-Addons installiert sind; sie hat keine Bedienelemente. Es gehört nicht zu den kostenpflichtigen Hosted-Add-ons; das sind Control-Plane-Optionen. - Eine
HTTPRoute, die den zu schützenden Dienst bereits ausliefert. - Einen öffentlichen Hostnamen, dessen DNS du kontrollierst und der auf dieses Gateway zeigt.
Einen Dienst schützen
- Öffne den Cluster im Dashboard und wechsle auf den Tab Anwendungen.
- Dienst schützen: Name, öffentlicher Hostname und (falls abweichend) Namespace und
HTTPRoute-Name. - Beobachte den Status: Ausstehend, während der Operator konvergiert, dann Geschützt. Hat dein Cluster noch kein Envoy Gateway, liest du Gateway fehlt samt Hinweis. Installiere das
envoy-gateway-Addon und das Gate aktiviert sich von selbst.
Das Entfernen einer Anwendung (hinter einer expliziten Bestätigung, weil der Dienst wieder öffentlich wird) räumt alles ab: Policy, Secret und OIDC-Client.
Gut zu wissen
- Wer sich anmelden kann: alle in deinem kubehz-Team. Rollenbasierte Einschränkungen („nur Editoren“) stehen auf der Roadmap.
- Welche Routen infrage kommen: jede
HTTPRoutean einem Envoy Gateway in deinem Cluster. Eine Anwendung pro Route. - Änderungen am Set erfordern einen frischen zweiten Faktor (wie andere sicherheitsrelevante Aktionen), und jede Änderung landet im Audit-Log deines Tenants.
- Der Dienst selbst braucht kein OIDC. Hat er aber natives OIDC, verdrahte lieber das mit deinem Identitäts-Setup, statt doppelt zu gaten.
Nächste Schritte
- Identität & SSO: spricht der Dienst selbst OIDC, binde ihn direkt an dein Identity-Setup an, statt ihn zusätzlich hinter den Application-Proxy zu legen.
- Add-ons: die kostenpflichtigen Control-Plane-Optionen (Monitoring, Logging, Backups und die übrigen).
envoy-gatewaygehört nicht dazu; siehe Voraussetzungen. - Verbinden mit kubectl: denselben Cluster mit derselben Identität von der Kommandozeile aus erreichen.
Doku-Status
| Aspekt | Detail |
|---|---|
| Zustand | Live: Funktion live |
| Zuletzt geprüft | 2026-07-15 |