Aplikacije (SSO-vrata)
Postavi kateri koli HTTP-servis na svojem clustru za kubehz prijavo — na prehodu, brez spremembe aplikacije. Ti imenuješ pot; kubehz registrira OIDC odjemalca, dostavi njegovo skrivnost v tvoj cluster in pripne politiko prehoda. Od takrat naprej obiskovalci dosežejo tvoj servis šele po prijavi.
Zgodnji dostop
Gostovana kontrolna ravnina je v zgodnjem dostopu. Ta stran opisuje gostovano funkcijo (nadzorna plošča → cluster → Nastavitve → Aplikacije); na samostojno gostovanem clustru je ista mehanika lok8s dodatek sso-gate s poljubnim OIDC izdajateljem.
Kaj počne
Prehod tvojega clustra (Envoy Gateway) lahko izvede celoten OIDC prijavni tok — preusmeritev, povratni klic, sejni piškotek, preverjanje žetona — pred potjo, preden promet doseže servis za njo. Nadzorne plošče, skrbniški paneli, statusne strani in interna orodja brez lastne avtentikacije tako dobijo pravo prijavo — brez sidecarja, brez proxy vsebnika, brez vrstice kode.
kubehz avtomatizira nadležno polovico: za vsako zaščiteno aplikacijo operator registrira namenskega OIDC odjemalca pri kubehz ID, zapiše skrivnost odjemalca v tvoj cluster (nikoli ne potuje skozi tvoj brskalnik ali naš API) in pripne politiko prehoda na tvojo pot.
Zaščita servisa
- Odpri cluster na nadzorni plošči → Nastavitve → Aplikacije.
- Zaščiti storitev: ime, javno ime gostitelja in (če se razlikujeta od privzetih) imenski prostor ter ime
HTTPRoute. - Spremljaj stanje: V teku, dokler operator konvergira, nato Zaščiteno. Če cluster še nima Envoy Gatewaya, piše Prehod manjka z namigom — namesti dodatek
envoy-gatewayin vrata se aktivirajo sama.
Odstranitev aplikacije (za izrecno potrditvijo — servis postane spet javen) pospravi vse: politiko, skrivnost in OIDC odjemalca.
Dobro je vedeti
- Kdo se lahko prijavi: vsi v tvoji kubehz ekipi. Omejitve po vlogah (»samo editorji«) so na načrtu.
- Katere poti pridejo v poštev: katera koli
HTTPRoutena Envoy Gatewayu v tvojem clustru. Ena aplikacija na pot. - Spremembe nabora zahtevajo svež drugi faktor (kot druga varnostno občutljiva dejanja), vsaka sprememba pa pristane v revizijskem dnevniku najemnika.
- Servis sam ne potrebuje OIDC — če pa ima nativni OIDC, raje poveži tega s tvojo identitetno nastavitvijo, namesto dvojnih vrat.
Status dokumenta
| Vidik | Podrobnost |
|---|---|
| Stanje | zgodnji dostop — funkcija v živo |
| Zadnji pregled | 2026-07-15 |