Skip to content

Applicaties (SSO-gate)

Zet elke HTTP-service op je cluster achter de kubehz-login: bij de gateway, zonder wijziging aan de app. Jij noemt de route; kubehz registreert de OIDC-client, levert het secret in je cluster af en koppelt de gateway-policy. Vanaf dan bereiken bezoekers je service pas na het inloggen.

Hosted

Deze pagina beschrijft de gehoste functie (dashboard → cluster → het tabblad Applicaties); op een self-hosted cluster is dezelfde mechaniek de lok8s-addon sso-gate met een OIDC-issuer naar keuze.

Wat het doet

De gateway van je cluster (Envoy Gateway) kan een volledige OIDC-loginflow (redirect, callback, sessiecookie, tokenvalidatie) vóór een route uitvoeren, voordat verkeer de service erachter bereikt. Dashboards, adminpanelen, statuspagina’s en interne tools zonder eigen authenticatie krijgen zo echte sign-in: zonder sidecar, zonder proxycontainer, zonder één regel app-code.

kubehz automatiseert de vervelende helft: voor elke beschermde applicatie registreert de operator een eigen OIDC-client bij kubehz ID, schrijft het client secret in je cluster (het passeert nooit je browser of onze API) en koppelt de gateway-policy aan je route.

Vereisten

Voordat een service kan worden beveiligd, heeft het cluster nodig:

  • Een Envoy Gateway. envoy-gateway is een framework-add-on die in je cluster draait: kies hem bij de add-on-opties van de aanmaakwizard. De kaart Add-ons op de clusterpagina toont alleen welke framework-add-ons zijn geïnstalleerd; ze bevat geen bedieningselementen. Hij hoort niet bij de betaalde hosted add-ons; dat zijn control-plane-opties.
  • Een HTTPRoute die de te beveiligen service al bedient.
  • Een publieke hostnaam waarvan jij het DNS beheert en die naar die gateway wijst.

Een service beveiligen

  1. Open het cluster in het dashboard en ga naar het tabblad Applicaties.
  2. Service beveiligen: naam, publieke hostname en (indien afwijkend) namespace en HTTPRoute-naam.
  3. Volg de status: Bezig terwijl de operator convergeert, daarna Beveiligd. Heeft je cluster nog geen Envoy Gateway, dan lees je Gateway ontbreekt met een hint. Installeer de envoy-gateway-addon en de gate activeert zichzelf.

Een applicatie verwijderen (achter een expliciete bevestiging, want de service wordt weer openbaar) ruimt alles op: policy, secret en OIDC-client.

Goed om te weten

  • Wie kan inloggen: iedereen in je kubehz-team. Rolgebaseerde beperkingen (“alleen editors”) staan op de roadmap.
  • Welke routes komen in aanmerking: elke HTTPRoute aan een Envoy Gateway in je cluster. Eén applicatie per route.
  • De set wijzigen vereist een verse tweede factor (zoals andere gevoelige acties), en elke wijziging belandt in het auditlog van je tenant.
  • De service zelf heeft geen OIDC nodig. Maar heeft die native OIDC, koppel die dan liever aan je identiteitsconfiguratie in plaats van dubbel te gaten.

Volgende stappen

  • Identiteit & SSO: spreekt de service zelf OIDC, koppel hem dan direct aan je identiteitsopzet in plaats van hem dubbel achter de application proxy te zetten.
  • Add-ons: de betaalde control-plane-opties (monitoring, logging, back-ups en de rest). envoy-gateway hoort daar niet bij; zie Vereisten.
  • Verbinden met kubectl: hetzelfde cluster vanaf de commandoregel bereiken met dezelfde identiteit.

Documentstatus

AspectDetail
Statuslive: functie live
Laatst gecontroleerd2026-07-15