Identiteta in prijava
Vse, kar počneš s kubehz — nadzorna plošča, API in kubectl na gostovanem clustru — se nahaja za eno prijavo. Ta stran pojasnjuje, kako ta prijava deluje in kako doseže tvoje clustre.
En ponudnik identitete
kubehz poganja svojega lastnega ponudnika identitete za enotno prijavo (single sign-on) (zgrajenega na ZITADEL). Enkrat se prijaviš pri kubehz in ta identiteta se uporablja povsod. Ni ločenega gesla za cluster, ki bi ga bilo treba upravljati.
Prijaviš se lahko z:
- e-pošto in geslom, zaščitenima z dvofaktorsko avtentikacijo;
- GitHubom;
- Googlom;
- svojim lastnim SSO — federiraš zunanjega ponudnika OIDC (Okta, Entra, Google Workspace, …), da tvoja ekipa uporablja tvojo obstoječo korporativno identiteto. Glej Ekipa in vloge.
Tvoja ekipa je izolirana
Vsaka ekipa dobi svojo lastno organizacijo identitet. Tvoji člani, njihove vloge in vsak SSO, ki ga federiraš, živijo znotraj tvoje organizacije in nikjer drugje — ena ekipa nikoli ne more videti ali vplivati na ljudi ali dostop druge ekipe. Ta izolacija je temelj tega, kako dostop do clustrov ostaja ločen med strankami.
Kako prijava postane dostop do clustra
Pri gostovanem clustru nikoli ne upravljaš ločenega nabora uporabnikov Kubernetesa. Deluje takole:
- Prijaviš se v kubehz. Tvoj paket in vloge po meri se pripnejo tvojemu žetonu kot skupinske trditve (group claims), označene z organizacijo tvoje ekipe.
- API-strežnik tvojega gostovanega clustra zaupa kubehzu kot svojemu ponudniku identitete OIDC.
- Ko poženeš
kubectlz OIDC kubeconfig, API-strežnik prebere te skupine in jih preslika v Kubernetes RBAC — a ujemajo se le vezave za organizacijo tvoje ekipe, tako da žeton ene ekipe nikoli ne more pridobiti dostopa na clustru druge ekipe.
Rezultat: nekoga dodaš v svojo ekipo z vlogo in lahko takoj uporablja kubectl; odstraniš ga in njegov dostop se konča — brez upravljanja uporabnikov na strani clustra in brez možnosti, da bi dostop prehajal med ekipami.
Stopnjevanje (step-up) za občutljiva dejanja
Dejanja, ki podelijo ali razširijo dostop — vabljenje člana, omogočanje dolgoživega admin kubeconfig — ob trenutku, ko jih izvedeš, zahtevajo svežo dvofaktorsko prijavo, tudi če si že prijavljen. To prepreči, da bi ukradena ali pozabljena seja zadostovala za podeljevanje dostopa.
Naslednji koraki
- Ekipa in vloge — paketi, vloge po meri in SSO.
- Povezovanje s kubectl — OIDC kubeconfig v praksi.
- Kako deluje — model hosting × access in meja zaupanja.
Status dokumenta
| Vidik | Podrobnost |
|---|---|
| Stanje | aktivno |
| Zadnji pregled | 2026-07-14 |