فناوری · شبکه
cert-manager در دزکوب
صدور و تمدید خودکار گواهی TLS
- نسخهٔ پینشده
- ⟦V_CERT_MANAGER⟧
- لایسنس
- Apache 2.0
- گروه در استک
- شبکه
cert-manager چیست
کنترلری که گواهی TLS را بهعنوان یک منبع Kubernetes مدیریت میکند: صدور، تمدید و ذخیرهسازی، همه خودکار.
چرا این را انتخاب کردیم
| گزینهای که رد شد | چرا نه |
|---|---|
| صدور و نصب دستی گواهی | فراموش میشود، و انقضای گواهی یکی از رایجترین علل قطعی است |
| اسکریپت داخلی | باید تمدید، ذخیره و بارگذاری مجدد را خودمان بنویسیم |
ما دقیقاً چطور استفادهاش میکنیم
- صدور خودکار برای هر دامنهای که به پروژه اضافه میشود.
- چالش DNS-01 برای دامنههای wildcard و داخلی — با پشتیبانی از ارائهدهندهٔ DNS داخلی.
- مرجع صدور داخلی برای محیطهای ایزوله که به ACME عمومی دسترسی ندارند.
- بررسی رکورد CAA پیش از صدور.
- تمدید خودکار پیش از انقضا، با هشدار در صورت شکست.
برای شما چه چیزی عوض میشود
- تقویم و یادآوری برای هر گواهیتمدید خودکار
- قطعی بهخاطر انقضای فراموششدههشدار پیش از انقضا
- wildcard دستیچالش DNS-01 خودکار
مرزها و محدودیتها
این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحهای که مرزش را نگوید، بقیهاش هم قابل اتکا نیست.
- چالش DNS-01 نیاز به دسترسی نوشتن روی DNS دامنهٔ شما دارد. اعتبارنامهٔ آن رمزنگاریشده ذخیره میشود، ولی این یک دسترسی حساس است و باید در ارزیابی امنیتی دیده شود.
- در محیط ایزوله، ACME عمومی در دسترس نیست و باید از مرجع صدور داخلی استفاده شود.
اینها را هم ببینید
این را روی زیرساخت خودتان ببینید.
همین مؤلفه را در کلاستر شما پیکربندی میکنیم و نشان میدهیم.