Aplikacije (SSO-vrata)
Postavi kateri koli HTTP-servis na svojem clustru za kubehz prijavo: na prehodu, brez spremembe aplikacije. Ti imenuješ pot; kubehz registrira OIDC odjemalca, dostavi njegovo skrivnost v tvoj cluster in pripne politiko prehoda. Od takrat naprej obiskovalci dosežejo tvoj servis šele po prijavi.
Gostovano
Ta stran opisuje gostovano funkcijo (nadzorna plošča → cluster → zavihek Aplikacije); na samostojno gostovanem clustru je ista mehanika lok8s dodatek sso-gate s poljubnim OIDC izdajateljem.
Kaj počne
Prehod tvojega clustra (Envoy Gateway) lahko izvede celoten OIDC prijavni tok (preusmeritev, povratni klic, sejni piškotek, preverjanje žetona) pred potjo, preden promet doseže servis za njo. Nadzorne plošče, skrbniški paneli, statusne strani in interna orodja brez lastne avtentikacije tako dobijo pravo prijavo: brez sidecarja, brez proxy vsebnika, brez vrstice kode.
kubehz avtomatizira nadležno polovico: za vsako zaščiteno aplikacijo operator registrira namenskega OIDC odjemalca pri kubehz ID, zapiše skrivnost odjemalca v tvoj cluster (nikoli ne potuje skozi tvoj brskalnik ali naš API) in pripne politiko prehoda na tvojo pot.
Zahteve
Preden lahko servis zaščitite, gruča potrebuje:
- Envoy Gateway.
envoy-gatewayje dodatek ogrodja, ki teče v vaši gruči: izberite ga med možnostmi dodatkov v čarovniku za ustvarjanje. Kartica Dodatki na strani gruče samo prikazuje, kateri dodatki ogrodja so nameščeni; nima nobenih kontrol. Ni med plačljivimi gostovanimi dodatki; ti so možnosti nadzorne ravnine. HTTPRoute, ki že streže servis, ki ga želite zaščititi.- Javno ime gostitelja, katerega DNS nadzorujete in ki kaže na to prehodno točko.
Zaščita servisa
- Odpri cluster na nadzorni plošči in preklopi na zavihek Aplikacije.
- Zaščiti storitev: ime, javno ime gostitelja in (če se razlikujeta od privzetih) imenski prostor ter ime
HTTPRoute. - Spremljaj stanje: V teku, dokler operator konvergira, nato Zaščiteno. Če cluster še nima Envoy Gatewaya, piše Prehod manjka z namigom. Namesti dodatek
envoy-gatewayin vrata se aktivirajo sama.
Odstranitev aplikacije (za izrecno potrditvijo, ker servis postane spet javen) pospravi vse: politiko, skrivnost in OIDC odjemalca.
Dobro je vedeti
- Kdo se lahko prijavi: vsi v tvoji kubehz ekipi. Omejitve po vlogah (»samo editorji«) so na načrtu.
- Katere poti pridejo v poštev: katera koli
HTTPRoutena Envoy Gatewayu v tvojem clustru. Ena aplikacija na pot. - Spremembe nabora zahtevajo svež drugi faktor (kot druga varnostno občutljiva dejanja), vsaka sprememba pa pristane v revizijskem dnevniku najemnika.
- Servis sam ne potrebuje OIDC. Če pa ima nativni OIDC, raje poveži tega s tvojo identitetno nastavitvijo, namesto dvojnih vrat.
Naslednji koraki
- Identiteta in SSO: če storitev sama govori OIDC, jo poveži neposredno s svojo nastavitvijo identitete, namesto da jo dodatno zapreš za aplikacijski proxy.
- Dodatki: plačljive možnosti nadzorne ravnine (nadzor, dnevniki, varnostne kopije in ostalo).
envoy-gatewayni med njimi; glejte Zahteve. - Povezovanje s kubectl: do iste gruče z isto identiteto iz ukazne vrstice.
Status dokumenta
| Vidik | Podrobnost |
|---|---|
| Stanje | v živo: funkcija v živo |
| Zadnji pregled | 2026-07-15 |