Skip to content

Applicazioni (SSO gate)

Metti qualsiasi servizio HTTP del tuo cluster dietro l'accesso kubehz — al gateway, senza modifiche all'app. Tu indichi la route; kubehz registra il client OIDC, consegna il suo secret nel tuo cluster e collega la policy del gateway. Da quel momento i visitatori raggiungono il servizio solo dopo l'accesso.

Early access

Il control plane hosted è in early access. Questa pagina descrive la funzione hosted (dashboard → cluster → Impostazioni → Applicazioni); su un cluster self-hosted la stessa meccanica è l'addon lok8s sso-gate con l'issuer OIDC che preferisci.

Cosa fa

Il gateway del tuo cluster (Envoy Gateway) può eseguire un flusso di login OIDC completo — redirect, callback, cookie di sessione, validazione del token — davanti a una route, prima che il traffico raggiunga il servizio dietro di essa. Dashboard, pannelli admin, pagine di stato e strumenti interni senza autenticazione propria ottengono così un vero accesso — senza sidecar, senza container proxy, senza una riga di codice.

kubehz automatizza la metà noiosa: per ogni applicazione protetta l'operator registra un client OIDC dedicato presso kubehz ID, scrive il client secret nel tuo cluster (non passa mai dal tuo browser né dalla nostra API) e collega la policy del gateway alla tua route.

Proteggere un servizio

  1. Apri il cluster nella dashboard → ImpostazioniApplicazioni.
  2. Proteggi un servizio: nome, hostname pubblico e (se diversi dai predefiniti) namespace e nome della HTTPRoute.
  3. Osserva lo stato: In corso mentre l'operator converge, poi Protetta. Se il cluster non ha ancora Envoy Gateway, lo stato dice Gateway mancante con un suggerimento — installa l'addon envoy-gateway e il gate si attiva da solo.

Rimuovere un'applicazione (dietro conferma esplicita — il servizio torna pubblico) smonta tutto: policy, secret e client OIDC.

Da sapere

  • Chi può accedere: chiunque nel tuo team kubehz. Le restrizioni per ruolo ("solo editor") sono nella roadmap.
  • Quali route sono idonee: qualsiasi HTTPRoute collegata a un Envoy Gateway nel tuo cluster. Un'applicazione per route.
  • Cambiare l'insieme richiede un secondo fattore recente (come le altre azioni sensibili) e ogni modifica finisce nell'audit log del tenant.
  • Il servizio non ha bisogno di OIDC — ma se ha OIDC nativo, meglio collegarlo alla tua configurazione di identità invece di un doppio gate.

Stato del documento

AspettoDettaglio
Statoearly access — funzione attiva
Ultima revisione2026-07-15