Skip to content

Povezovanje s kubectl

Ko tvoj gostovani cluster teče, se nanj povežeš s kubeconfig, ki ga preneseš z nadzorne plošče (odpri cluster, nato zavihek Kubeconfig). kubehz ponuja dve vrsti, privzeta pa je tista, ki jo želiš.

Zgodnji dostop

Gostovana kontrolna ravnina je v zgodnjem dostopu. Ta stran opisuje, kako deluje dostop za gostovani cluster; pri lastno gostovanem clustru že imaš svoj lastni kubeconfig.

OIDC kubeconfig (privzeto)

Privzeti prenos je OIDC kubeconfig. Ne nosi nobene dolgožive poverilnice — namesto tega kubectl-u naroči, naj te prijavi prek kubehz (ista prijava, kot jo uporabljaš za nadzorno ploščo), in uporabi to identiteto. Tvoj dostop do clustra sledi tvoji članskosti v ekipi in vlogi: kar kubectl lahko počne, je natanko to, kar dovoljuje tvoja vloga.

To je priporočeni način povezovanja: v datoteki ne tiči nič skrivnega, dostop sledi tvoji živi prijavi, in če zapustiš ekipo, se z njo konča tudi tvoj dostop.

Enkratna nastavitev: namesti kubelogin

OIDC kubeconfig uporablja vtičnik kubelogin (kubectl oidc-login), ki poskrbi za prijavo prek brskalnika. Namesti ga enkrat:

bash
# krew (any platform)
kubectl krew install oidc-login

# or Homebrew (macOS / Linux)
brew install int128/kubelogin/kubelogin

Poveži se

  1. Na nadzorni plošči odpri svoj cluster in zavihek Kubeconfig.

  2. Prenesi OIDC kubeconfig (privzeti) in ga shrani, npr. v ~/.kube/kubehz-<cluster>.yaml.

  3. Usmeri kubectl nanj in poženi poljuben ukaz:

    bash
    export KUBECONFIG=~/.kube/kubehz-<cluster>.yaml
    kubectl get nodes

    Prvi ukaz odpre brskalnik za prijavo v kubehz. Zatem je žeton predpomnjen in kubectl deluje običajno, dokler ne poteče, ko te preprosto znova pozove k prijavi.

Če ukaz vrne Forbidden, tvoja vloga tega dejanja ne podeljuje — glej Ekipa in vloge.

Admin kubeconfig (napredno, odsvetovano)

Na voljo je tudi admin kubeconfig pod možnostjo Napredno, a ga odsvetujemo:

  • vgrajuje dolgoživi odjemalski certifikat, ki ni vezan na tvojo identiteto;
  • ni ga mogoče preklicati, razen z rotacijo CA clustra;
  • vedno podeli poln cluster-admin in ne upošteva tvoje vloge.

Poseži po njem le kot po zasilni rešitvi (break-glass) — na primer, če pot OIDC ni na voljo. Ker je občutljiv, je dvojno zaščiten:

  1. Najprej ga omogoči v Nastavitvah clustra — to zahteva svežo dvofaktorsko prijavo in izrecno potrditveno polje za soglasje. Dokler tega ne storiš, prenos admin je nedostopen.
  2. Prenesi — sam prenos zahteva še eno svežo dvofaktorsko prijavo.

Vsaka omogočitev, onemogočitev in prenos se zabeleži v revizijski dnevnik tvojega računa. Ko možnosti ne potrebuješ več, jo v Nastavitvah znova izklopi.

Naslednji koraki

  • Ekipa in vloge — kaj lahko posamezen član počne in vloge po meri, omejene na namespace.
  • Identiteta in prijava — kako se tvoja prijava preslika v dostop do clustra.
  • Dodatki — pregledovalnik clustra v nadzorni plošči in drugi gostovani dodatki.

Status dokumenta

VidikPodrobnost
Stanjezgodnji dostop — gostovani dostop v živo
Zadnji pregled2026-07-14