Applicazioni (SSO gate)
Metti qualsiasi servizio HTTP del tuo cluster dietro l'accesso kubehz — al gateway, senza modifiche all'app. Tu indichi la route; kubehz registra il client OIDC, consegna il suo secret nel tuo cluster e collega la policy del gateway. Da quel momento i visitatori raggiungono il servizio solo dopo l'accesso.
Early access
Il control plane hosted è in early access. Questa pagina descrive la funzione hosted (dashboard → cluster → Impostazioni → Applicazioni); su un cluster self-hosted la stessa meccanica è l'addon lok8s sso-gate con l'issuer OIDC che preferisci.
Cosa fa
Il gateway del tuo cluster (Envoy Gateway) può eseguire un flusso di login OIDC completo — redirect, callback, cookie di sessione, validazione del token — davanti a una route, prima che il traffico raggiunga il servizio dietro di essa. Dashboard, pannelli admin, pagine di stato e strumenti interni senza autenticazione propria ottengono così un vero accesso — senza sidecar, senza container proxy, senza una riga di codice.
kubehz automatizza la metà noiosa: per ogni applicazione protetta l'operator registra un client OIDC dedicato presso kubehz ID, scrive il client secret nel tuo cluster (non passa mai dal tuo browser né dalla nostra API) e collega la policy del gateway alla tua route.
Proteggere un servizio
- Apri il cluster nella dashboard → Impostazioni → Applicazioni.
- Proteggi un servizio: nome, hostname pubblico e (se diversi dai predefiniti) namespace e nome della
HTTPRoute. - Osserva lo stato: In corso mentre l'operator converge, poi Protetta. Se il cluster non ha ancora Envoy Gateway, lo stato dice Gateway mancante con un suggerimento — installa l'addon
envoy-gatewaye il gate si attiva da solo.
Rimuovere un'applicazione (dietro conferma esplicita — il servizio torna pubblico) smonta tutto: policy, secret e client OIDC.
Da sapere
- Chi può accedere: chiunque nel tuo team kubehz. Le restrizioni per ruolo ("solo editor") sono nella roadmap.
- Quali route sono idonee: qualsiasi
HTTPRoutecollegata a un Envoy Gateway nel tuo cluster. Un'applicazione per route. - Cambiare l'insieme richiede un secondo fattore recente (come le altre azioni sensibili) e ogni modifica finisce nell'audit log del tenant.
- Il servizio non ha bisogno di OIDC — ma se ha OIDC nativo, meglio collegarlo alla tua configurazione di identità invece di un doppio gate.
Stato del documento
| Aspetto | Dettaglio |
|---|---|
| Stato | early access — funzione attiva |
| Ultima revisione | 2026-07-15 |