Applicaties (SSO-gate)
Zet elke HTTP-service op je cluster achter de kubehz-login: bij de gateway, zonder wijziging aan de app. Jij noemt de route; kubehz registreert de OIDC-client, levert het secret in je cluster af en koppelt de gateway-policy. Vanaf dan bereiken bezoekers je service pas na het inloggen.
Hosted
Deze pagina beschrijft de gehoste functie (dashboard → cluster → het tabblad Applicaties); op een self-hosted cluster is dezelfde mechaniek de lok8s-addon sso-gate met een OIDC-issuer naar keuze.
Wat het doet
De gateway van je cluster (Envoy Gateway) kan een volledige OIDC-loginflow (redirect, callback, sessiecookie, tokenvalidatie) vóór een route uitvoeren, voordat verkeer de service erachter bereikt. Dashboards, adminpanelen, statuspagina’s en interne tools zonder eigen authenticatie krijgen zo echte sign-in: zonder sidecar, zonder proxycontainer, zonder één regel app-code.
kubehz automatiseert de vervelende helft: voor elke beschermde applicatie registreert de operator een eigen OIDC-client bij kubehz ID, schrijft het client secret in je cluster (het passeert nooit je browser of onze API) en koppelt de gateway-policy aan je route.
Vereisten
Voordat een service kan worden beveiligd, heeft het cluster nodig:
- Een Envoy Gateway.
envoy-gatewayis een framework-add-on die in je cluster draait: kies hem bij de add-on-opties van de aanmaakwizard. De kaart Add-ons op de clusterpagina toont alleen welke framework-add-ons zijn geïnstalleerd; ze bevat geen bedieningselementen. Hij hoort niet bij de betaalde hosted add-ons; dat zijn control-plane-opties. - Een
HTTPRoutedie de te beveiligen service al bedient. - Een publieke hostnaam waarvan jij het DNS beheert en die naar die gateway wijst.
Een service beveiligen
- Open het cluster in het dashboard en ga naar het tabblad Applicaties.
- Service beveiligen: naam, publieke hostname en (indien afwijkend) namespace en
HTTPRoute-naam. - Volg de status: Bezig terwijl de operator convergeert, daarna Beveiligd. Heeft je cluster nog geen Envoy Gateway, dan lees je Gateway ontbreekt met een hint. Installeer de
envoy-gateway-addon en de gate activeert zichzelf.
Een applicatie verwijderen (achter een expliciete bevestiging, want de service wordt weer openbaar) ruimt alles op: policy, secret en OIDC-client.
Goed om te weten
- Wie kan inloggen: iedereen in je kubehz-team. Rolgebaseerde beperkingen (“alleen editors”) staan op de roadmap.
- Welke routes komen in aanmerking: elke
HTTPRouteaan een Envoy Gateway in je cluster. Eén applicatie per route. - De set wijzigen vereist een verse tweede factor (zoals andere gevoelige acties), en elke wijziging belandt in het auditlog van je tenant.
- De service zelf heeft geen OIDC nodig. Maar heeft die native OIDC, koppel die dan liever aan je identiteitsconfiguratie in plaats van dubbel te gaten.
Volgende stappen
- Identiteit & SSO: spreekt de service zelf OIDC, koppel hem dan direct aan je identiteitsopzet in plaats van hem dubbel achter de application proxy te zetten.
- Add-ons: de betaalde control-plane-opties (monitoring, logging, back-ups en de rest).
envoy-gatewayhoort daar niet bij; zie Vereisten. - Verbinden met kubectl: hetzelfde cluster vanaf de commandoregel bereiken met dezelfde identiteit.
Documentstatus
| Aspect | Detail |
|---|---|
| Status | live: functie live |
| Laatst gecontroleerd | 2026-07-15 |