Skip to content

Identiteta in prijava

Vse, kar počneš s kubehz — nadzorna plošča, API in kubectl na gostovanem clustru — se nahaja za eno prijavo. Ta stran pojasnjuje, kako ta prijava deluje in kako doseže tvoje clustre.

En ponudnik identitete

kubehz poganja svojega lastnega ponudnika identitete za enotno prijavo (single sign-on) (zgrajenega na ZITADEL). Enkrat se prijaviš pri kubehz in ta identiteta se uporablja povsod. Ni ločenega gesla za cluster, ki bi ga bilo treba upravljati.

Prijaviš se lahko z:

  • e-pošto in geslom, zaščitenima z dvofaktorsko avtentikacijo;
  • GitHubom;
  • Googlom;
  • svojim lastnim SSO — federiraš zunanjega ponudnika OIDC (Okta, Entra, Google Workspace, …), da tvoja ekipa uporablja tvojo obstoječo korporativno identiteto. Glej Ekipa in vloge.

Tvoja ekipa je izolirana

Vsaka ekipa dobi svojo lastno organizacijo identitet. Tvoji člani, njihove vloge in vsak SSO, ki ga federiraš, živijo znotraj tvoje organizacije in nikjer drugje — ena ekipa nikoli ne more videti ali vplivati na ljudi ali dostop druge ekipe. Ta izolacija je temelj tega, kako dostop do clustrov ostaja ločen med strankami.

Kako prijava postane dostop do clustra

Pri gostovanem clustru nikoli ne upravljaš ločenega nabora uporabnikov Kubernetesa. Deluje takole:

  1. Prijaviš se v kubehz. Tvoj paket in vloge po meri se pripnejo tvojemu žetonu kot skupinske trditve (group claims), označene z organizacijo tvoje ekipe.
  2. API-strežnik tvojega gostovanega clustra zaupa kubehzu kot svojemu ponudniku identitete OIDC.
  3. Ko poženeš kubectl z OIDC kubeconfig, API-strežnik prebere te skupine in jih preslika v Kubernetes RBAC — a ujemajo se le vezave za organizacijo tvoje ekipe, tako da žeton ene ekipe nikoli ne more pridobiti dostopa na clustru druge ekipe.

Rezultat: nekoga dodaš v svojo ekipo z vlogo in lahko takoj uporablja kubectl; odstraniš ga in njegov dostop se konča — brez upravljanja uporabnikov na strani clustra in brez možnosti, da bi dostop prehajal med ekipami.

Stopnjevanje (step-up) za občutljiva dejanja

Dejanja, ki podelijo ali razširijo dostop — vabljenje člana, omogočanje dolgoživega admin kubeconfig — ob trenutku, ko jih izvedeš, zahtevajo svežo dvofaktorsko prijavo, tudi če si že prijavljen. To prepreči, da bi ukradena ali pozabljena seja zadostovala za podeljevanje dostopa.

Naslednji koraki


Status dokumenta

VidikPodrobnost
Stanjeaktivno
Zadnji pregled2026-07-14