Skip to content

Anwendungen (SSO-Gate)

Stelle jeden HTTP-Dienst auf deinem Cluster hinter die kubehz-Anmeldung: am Gateway, ohne Änderung an der App. Du nennst die Route; kubehz registriert den OIDC-Client, liefert dessen Secret in deinen Cluster und hängt die Gateway-Policy an. Ab dann erreichen Besucher deinen Dienst erst nach der Anmeldung.

Hosted

Diese Seite beschreibt das gehostete Feature (Dashboard → Cluster → Tab Anwendungen); auf einem selbst gehosteten Cluster ist dieselbe Mechanik das lok8s-Addon sso-gate mit einem OIDC-Issuer deiner Wahl.

Was es tut

Das Gateway deines Clusters (Envoy Gateway) kann einen kompletten OIDC-Login-Flow (Redirect, Callback, Session-Cookie, Token-Validierung) vor einer Route ausführen, bevor Verkehr den Dienst dahinter erreicht. Dashboards, Admin-Panels, Statusseiten und interne Tools ohne eigene Authentifizierung bekommen so echtes Sign-in: ohne Sidecar, ohne Proxy-Container, ohne eine Zeile App-Code.

kubehz automatisiert die lästige Hälfte: Für jede geschützte Anwendung registriert der Operator einen eigenen OIDC-Client bei kubehz ID, schreibt das Client-Secret in deinen Cluster (es passiert nie deinen Browser oder unsere API) und hängt die Gateway-Policy an deine Route.

Voraussetzungen

Bevor ein Dienst abgesichert werden kann, braucht der Cluster:

  • Ein Envoy Gateway. envoy-gateway ist ein Framework-Addon, das in deinem Cluster läuft: Wähle es in den Addon-Optionen des Erstellungs-Assistenten. Die Karte Add-ons auf der Cluster-Seite zeigt nur, welche Framework-Addons installiert sind; sie hat keine Bedienelemente. Es gehört nicht zu den kostenpflichtigen Hosted-Add-ons; das sind Control-Plane-Optionen.
  • Eine HTTPRoute, die den zu schützenden Dienst bereits ausliefert.
  • Einen öffentlichen Hostnamen, dessen DNS du kontrollierst und der auf dieses Gateway zeigt.

Einen Dienst schützen

  1. Öffne den Cluster im Dashboard und wechsle auf den Tab Anwendungen.
  2. Dienst schützen: Name, öffentlicher Hostname und (falls abweichend) Namespace und HTTPRoute-Name.
  3. Beobachte den Status: Ausstehend, während der Operator konvergiert, dann Geschützt. Hat dein Cluster noch kein Envoy Gateway, liest du Gateway fehlt samt Hinweis. Installiere das envoy-gateway-Addon und das Gate aktiviert sich von selbst.

Das Entfernen einer Anwendung (hinter einer expliziten Bestätigung, weil der Dienst wieder öffentlich wird) räumt alles ab: Policy, Secret und OIDC-Client.

Gut zu wissen

  • Wer sich anmelden kann: alle in deinem kubehz-Team. Rollenbasierte Einschränkungen („nur Editoren“) stehen auf der Roadmap.
  • Welche Routen infrage kommen: jede HTTPRoute an einem Envoy Gateway in deinem Cluster. Eine Anwendung pro Route.
  • Änderungen am Set erfordern einen frischen zweiten Faktor (wie andere sicherheitsrelevante Aktionen), und jede Änderung landet im Audit-Log deines Tenants.
  • Der Dienst selbst braucht kein OIDC. Hat er aber natives OIDC, verdrahte lieber das mit deinem Identitäts-Setup, statt doppelt zu gaten.

Nächste Schritte

  • Identität & SSO: spricht der Dienst selbst OIDC, binde ihn direkt an dein Identity-Setup an, statt ihn zusätzlich hinter den Application-Proxy zu legen.
  • Add-ons: die kostenpflichtigen Control-Plane-Optionen (Monitoring, Logging, Backups und die übrigen). envoy-gateway gehört nicht dazu; siehe Voraussetzungen.
  • Verbinden mit kubectl: denselben Cluster mit derselben Identität von der Kommandozeile aus erreichen.

Doku-Status

AspektDetail
ZustandLive: Funktion live
Zuletzt geprüft2026-07-15