Skip to content

Aplikacije (SSO-vrata)

Postavi kateri koli HTTP-servis na svojem clustru za kubehz prijavo — na prehodu, brez spremembe aplikacije. Ti imenuješ pot; kubehz registrira OIDC odjemalca, dostavi njegovo skrivnost v tvoj cluster in pripne politiko prehoda. Od takrat naprej obiskovalci dosežejo tvoj servis šele po prijavi.

Zgodnji dostop

Gostovana kontrolna ravnina je v zgodnjem dostopu. Ta stran opisuje gostovano funkcijo (nadzorna plošča → cluster → Nastavitve → Aplikacije); na samostojno gostovanem clustru je ista mehanika lok8s dodatek sso-gate s poljubnim OIDC izdajateljem.

Kaj počne

Prehod tvojega clustra (Envoy Gateway) lahko izvede celoten OIDC prijavni tok — preusmeritev, povratni klic, sejni piškotek, preverjanje žetona — pred potjo, preden promet doseže servis za njo. Nadzorne plošče, skrbniški paneli, statusne strani in interna orodja brez lastne avtentikacije tako dobijo pravo prijavo — brez sidecarja, brez proxy vsebnika, brez vrstice kode.

kubehz avtomatizira nadležno polovico: za vsako zaščiteno aplikacijo operator registrira namenskega OIDC odjemalca pri kubehz ID, zapiše skrivnost odjemalca v tvoj cluster (nikoli ne potuje skozi tvoj brskalnik ali naš API) in pripne politiko prehoda na tvojo pot.

Zaščita servisa

  1. Odpri cluster na nadzorni plošči → NastavitveAplikacije.
  2. Zaščiti storitev: ime, javno ime gostitelja in (če se razlikujeta od privzetih) imenski prostor ter ime HTTPRoute.
  3. Spremljaj stanje: V teku, dokler operator konvergira, nato Zaščiteno. Če cluster še nima Envoy Gatewaya, piše Prehod manjka z namigom — namesti dodatek envoy-gateway in vrata se aktivirajo sama.

Odstranitev aplikacije (za izrecno potrditvijo — servis postane spet javen) pospravi vse: politiko, skrivnost in OIDC odjemalca.

Dobro je vedeti

  • Kdo se lahko prijavi: vsi v tvoji kubehz ekipi. Omejitve po vlogah (»samo editorji«) so na načrtu.
  • Katere poti pridejo v poštev: katera koli HTTPRoute na Envoy Gatewayu v tvojem clustru. Ena aplikacija na pot.
  • Spremembe nabora zahtevajo svež drugi faktor (kot druga varnostno občutljiva dejanja), vsaka sprememba pa pristane v revizijskem dnevniku najemnika.
  • Servis sam ne potrebuje OIDC — če pa ima nativni OIDC, raje poveži tega s tvojo identitetno nastavitvijo, namesto dvojnih vrat.

Status dokumenta

VidikPodrobnost
Stanjezgodnji dostop — funkcija v živo
Zadnji pregled2026-07-15