Applicaties (SSO-gate)
Zet elke HTTP-service op je cluster achter de kubehz-login — bij de gateway, zonder wijziging aan de app. Jij noemt de route; kubehz registreert de OIDC-client, levert het secret in je cluster af en koppelt de gateway-policy. Vanaf dan bereiken bezoekers je service pas na het inloggen.
Early access
Het gehoste control plane is in early access. Deze pagina beschrijft de gehoste functie (dashboard → cluster → Instellingen → Applicaties); op een self-hosted cluster is dezelfde mechaniek de lok8s-addon sso-gate met een OIDC-issuer naar keuze.
Wat het doet
De gateway van je cluster (Envoy Gateway) kan een volledige OIDC-loginflow — redirect, callback, sessiecookie, tokenvalidatie — vóór een route uitvoeren, voordat verkeer de service erachter bereikt. Dashboards, adminpanelen, statuspagina's en interne tools zonder eigen authenticatie krijgen zo echte sign-in — zonder sidecar, zonder proxycontainer, zonder één regel app-code.
kubehz automatiseert de vervelende helft: voor elke beschermde applicatie registreert de operator een eigen OIDC-client bij kubehz ID, schrijft het client secret in je cluster (het passeert nooit je browser of onze API) en koppelt de gateway-policy aan je route.
Een service beveiligen
- Open het cluster in het dashboard → Instellingen → Applicaties.
- Service beveiligen: naam, publieke hostname en (indien afwijkend) namespace en
HTTPRoute-naam. - Volg de status: Bezig terwijl de operator convergeert, daarna Beveiligd. Heeft je cluster nog geen Envoy Gateway, dan lees je Gateway ontbreekt met een hint — installeer de
envoy-gateway-addon en de gate activeert zichzelf.
Een applicatie verwijderen (achter een expliciete bevestiging — de service wordt weer openbaar) ruimt alles op: policy, secret en OIDC-client.
Goed om te weten
- Wie kan inloggen: iedereen in je kubehz-team. Rolgebaseerde beperkingen ("alleen editors") staan op de roadmap.
- Welke routes komen in aanmerking: elke
HTTPRouteaan een Envoy Gateway in je cluster. Eén applicatie per route. - De set wijzigen vereist een verse tweede factor (zoals andere gevoelige acties), en elke wijziging belandt in het auditlog van je tenant.
- De service zelf heeft geen OIDC nodig — maar heeft die native OIDC, koppel die dan liever aan je identiteitsconfiguratie in plaats van dubbel te gaten.
Documentstatus
| Aspect | Detail |
|---|---|
| Status | early access — functie live |
| Laatst gecontroleerd | 2026-07-15 |