Dezkubeدزکوب

فناوری · شبکه

cert-manager در دزکوب

صدور و تمدید خودکار گواهی TLS

نسخهٔ پین‌شده
⟦V_CERT_MANAGER⟧
لایسنس
Apache 2.0
گروه در استک
شبکه

cert-manager چیست

کنترلری که گواهی TLS را به‌عنوان یک منبع Kubernetes مدیریت می‌کند: صدور، تمدید و ذخیره‌سازی، همه خودکار.

چرا این را انتخاب کردیم

گزینه‌هایی که بررسی و رد شدند، و دلیل رد هر کدام
گزینه‌ای که رد شدچرا نه
صدور و نصب دستی گواهیفراموش می‌شود، و انقضای گواهی یکی از رایج‌ترین علل قطعی است
اسکریپت داخلیباید تمدید، ذخیره و بارگذاری مجدد را خودمان بنویسیم

ما دقیقاً چطور استفاده‌اش می‌کنیم

  • صدور خودکار برای هر دامنه‌ای که به پروژه اضافه می‌شود.
  • چالش DNS-01 برای دامنه‌های wildcard و داخلی — با پشتیبانی از ارائه‌دهندهٔ DNS داخلی.
  • مرجع صدور داخلی برای محیط‌های ایزوله که به ACME عمومی دسترسی ندارند.
  • بررسی رکورد CAA پیش از صدور.
  • تمدید خودکار پیش از انقضا، با هشدار در صورت شکست.

برای شما چه چیزی عوض می‌شود

  • تقویم و یادآوری برای هر گواهیتمدید خودکار
  • قطعی به‌خاطر انقضای فراموش‌شدههشدار پیش از انقضا
  • wildcard دستیچالش DNS-01 خودکار

مرزها و محدودیت‌ها

این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحه‌ای که مرزش را نگوید، بقیه‌اش هم قابل اتکا نیست.

  • چالش DNS-01 نیاز به دسترسی نوشتن روی DNS دامنهٔ شما دارد. اعتبارنامهٔ آن رمزنگاری‌شده ذخیره می‌شود، ولی این یک دسترسی حساس است و باید در ارزیابی امنیتی دیده شود.
  • در محیط ایزوله، ACME عمومی در دسترس نیست و باید از مرجع صدور داخلی استفاده شود.

این را روی زیرساخت خودتان ببینید.

همین مؤلفه را در کلاستر شما پیکربندی می‌کنیم و نشان می‌دهیم.