Skip to content

Applicaties (SSO-gate)

Zet elke HTTP-service op je cluster achter de kubehz-login — bij de gateway, zonder wijziging aan de app. Jij noemt de route; kubehz registreert de OIDC-client, levert het secret in je cluster af en koppelt de gateway-policy. Vanaf dan bereiken bezoekers je service pas na het inloggen.

Early access

Het gehoste control plane is in early access. Deze pagina beschrijft de gehoste functie (dashboard → cluster → Instellingen → Applicaties); op een self-hosted cluster is dezelfde mechaniek de lok8s-addon sso-gate met een OIDC-issuer naar keuze.

Wat het doet

De gateway van je cluster (Envoy Gateway) kan een volledige OIDC-loginflow — redirect, callback, sessiecookie, tokenvalidatie — vóór een route uitvoeren, voordat verkeer de service erachter bereikt. Dashboards, adminpanelen, statuspagina's en interne tools zonder eigen authenticatie krijgen zo echte sign-in — zonder sidecar, zonder proxycontainer, zonder één regel app-code.

kubehz automatiseert de vervelende helft: voor elke beschermde applicatie registreert de operator een eigen OIDC-client bij kubehz ID, schrijft het client secret in je cluster (het passeert nooit je browser of onze API) en koppelt de gateway-policy aan je route.

Een service beveiligen

  1. Open het cluster in het dashboard → InstellingenApplicaties.
  2. Service beveiligen: naam, publieke hostname en (indien afwijkend) namespace en HTTPRoute-naam.
  3. Volg de status: Bezig terwijl de operator convergeert, daarna Beveiligd. Heeft je cluster nog geen Envoy Gateway, dan lees je Gateway ontbreekt met een hint — installeer de envoy-gateway-addon en de gate activeert zichzelf.

Een applicatie verwijderen (achter een expliciete bevestiging — de service wordt weer openbaar) ruimt alles op: policy, secret en OIDC-client.

Goed om te weten

  • Wie kan inloggen: iedereen in je kubehz-team. Rolgebaseerde beperkingen ("alleen editors") staan op de roadmap.
  • Welke routes komen in aanmerking: elke HTTPRoute aan een Envoy Gateway in je cluster. Eén applicatie per route.
  • De set wijzigen vereist een verse tweede factor (zoals andere gevoelige acties), en elke wijziging belandt in het auditlog van je tenant.
  • De service zelf heeft geen OIDC nodig — maar heeft die native OIDC, koppel die dan liever aan je identiteitsconfiguratie in plaats van dubbel te gaten.

Documentstatus

AspectDetail
Statusearly access — functie live
Laatst gecontroleerd2026-07-15