Skip to content

Applicazioni (SSO gate)

Metti qualsiasi servizio HTTP del tuo cluster dietro l’accesso kubehz: al gateway, senza modifiche all’app. Tu indichi la route; kubehz registra il client OIDC, consegna il suo secret nel tuo cluster e collega la policy del gateway. Da quel momento i visitatori raggiungono il servizio solo dopo l’accesso.

Hosted

Questa pagina descrive la funzione hosted (dashboard → cluster → scheda Applicazioni); su un cluster self-hosted la stessa meccanica è l’addon lok8s sso-gate con l’issuer OIDC che preferisci.

Cosa fa

Il gateway del tuo cluster (Envoy Gateway) può eseguire un flusso di login OIDC completo (redirect, callback, cookie di sessione, validazione del token) davanti a una route, prima che il traffico raggiunga il servizio dietro di essa. Dashboard, pannelli admin, pagine di stato e strumenti interni senza autenticazione propria ottengono così un vero accesso, senza sidecar, senza container proxy, senza una riga di codice.

kubehz automatizza la metà noiosa: per ogni applicazione protetta l’operator registra un client OIDC dedicato presso kubehz ID, scrive il client secret nel tuo cluster (non passa mai dal tuo browser né dalla nostra API) e collega la policy del gateway alla tua route.

Requisiti

Prima di poter proteggere un servizio, il cluster deve avere:

  • Un Envoy Gateway. envoy-gateway è un add-on del framework che gira nel tuo cluster: selezionalo tra le opzioni add-on della procedura di creazione. La scheda Add-on della pagina del cluster mostra solo quali add-on del framework sono installati; non ha controlli. Non fa parte degli add-on hosted a pagamento; quelli sono opzioni del control plane.
  • Un HTTPRoute che serve già il servizio da proteggere.
  • Un hostname pubblico di cui controlli il DNS e che punta a quel gateway.

Proteggere un servizio

  1. Apri il cluster nella dashboard e passa alla scheda Applicazioni.
  2. Proteggi un servizio: nome, hostname pubblico e (se diversi dai predefiniti) namespace e nome della HTTPRoute.
  3. Osserva lo stato: In corso mentre l’operator converge, poi Protetta. Se il cluster non ha ancora Envoy Gateway, lo stato dice Gateway mancante con un suggerimento. Installa l’addon envoy-gateway e il gate si attiva da solo.

Rimuovere un’applicazione (dietro conferma esplicita, perché il servizio torna pubblico) smonta tutto: policy, secret e client OIDC.

Da sapere

  • Chi può accedere: chiunque nel tuo team kubehz. Le restrizioni per ruolo (“solo editor”) sono nella roadmap.
  • Quali route sono idonee: qualsiasi HTTPRoute collegata a un Envoy Gateway nel tuo cluster. Un’applicazione per route.
  • Cambiare l’insieme richiede un secondo fattore recente (come le altre azioni sensibili) e ogni modifica finisce nell’audit log del tenant.
  • Il servizio non ha bisogno di OIDC. Ma se ha OIDC nativo, meglio collegarlo alla tua configurazione di identità invece di un doppio gate.

Prossimi passi

  • Identità e SSO: se il servizio parla OIDC nativamente, collegalo direttamente alla tua configurazione di identità invece di proteggerlo due volte dietro l’application proxy.
  • Add-on: le opzioni a pagamento del control plane (monitoraggio, logging, backup e le altre). envoy-gateway non è tra queste; vedi Requisiti.
  • Connessione con kubectl: raggiungere lo stesso cluster dalla riga di comando con la stessa identità.

Stato del documento

AspettoDettaglio
Statolive: funzione attiva
Ultima revisione2026-07-15