בנושא הזה מוסבר איך להפעיל TLS חד-כיווני ו-mTLS ב-ingressgateway.
הגדרת TLS חד-כיווני
משתמשים ב-TLS חד-כיווני כדי לאבטח נקודות קצה של proxy ל-API בשער הכניסה. כדי להפעיל TLS חד-כיווני, צריך להגדיר את ה-ingress עם צמדי מפתח/אישור TLS או עם Kubernetes Secret, כמו שמוסבר באפשרויות הבאות.
אפשרות 1: זוג מפתחות/אישורים
מספקים את קובצי המפתח ואישור ה-SSL במאפיין virtualhosts בקובץ ההחלפות:
virtualhosts:
- name: $ENVIRONMENT_GROUP_NAME
sslCertPath: "$CERT_FILE"
sslKeyPath: "$KEY_FILE"$ENVIRONMENT_GROUP_NAME הוא שם של קבוצת סביבות עם כינויי מארחים תואמים, ו-$CERT_FILE ו-$KEY_FILE הם קובצי מפתח ואישור TLS. איך יוצרים אישורי TLS
אפשרות 2: Kubernetes Secret
יוצרים Kubernetes Secret ומוסיפים אותו לקובץ ההחלפות.
- יוצרים את הסוד במרחב השמות
apigee:kubectl create -n APIGEE_NAMESPACE secret generic $SECRET_NAME \ --from-file=key=$KEY_FILE \ --from-file=cert=$CERT_FILE
- מגדירים את המאפיין
virtualhostsבקובץ ההחלפות:virtualhosts: - name: $ENVIRONMENT_GROUP_NAME tlsMode: SIMPLE # Note: SIMPLE is the default, so it is optional. sslSecret: $SECRET_NAME
הגדרת mTLS
במקום TLS חד-כיווני, אפשר להגדיר mTLS בשער הכניסה. יש שתי אפשרויות להגדרת mTLS, כפי שמוסבר בהמשך.
אפשרות 1: זוג מפתח/אישור וקובץ רשות אישורים
צריך לספק נתוני אישור TLS שמכילים אישורים של רשות אישורים:
virtualhosts:
- name: $ENVIRONMENT_GROUP_NAME
tlsMode: MUTUAL
caCertPath: "$CA_FILE"
sslCertPath: "$CERT_FILE"
sslKeyPath: "$KEY_FILE"כאשר $ENVIRONMENT_GROUP_NAME הוא שם של קבוצת סביבות עם כינויי מארחים תואמים, $CA_FILE מציין נתוני אישור TLS (קובץ חבילת CA) שמכיל אישורים של רשות אישורים, ו-$CERT_FILE ו-$KEY_FILE הם קבצים של מפתח ואישור TLS. איך יוצרים אישורי TLS
אפשרות 2: Kubernetes Secrets
יוצרים שני סודות של Kubernetes. הסוד הראשון הוא לזוג המפתחות או לאישור ה-SSL, והסוד השני הוא לרשות האישורים. לאחר מכן, מוסיפים אותם לקובץ ההגדרות שמשנות את ברירת המחדל.
- יוצרים שני סודות של Kubernetes במרחב השמות
apigee:kubectl create -n APIGEE_NAMESPACE secret generic $SECRET_NAME \ --from-file=key=$KEY_FILE \ --from-file=cert=$CERT_FILE
- תיצור סוד עבור רשות האישורים:
kubectl create -n APIGEE_NAMESPACE secret generic $SECRET_NAME-cacert \ --from-file=cacert=$CA_FILE
- מגדירים את המאפיין
virtualhostsבקובץ ההחלפות:virtualhosts: - name: $ENVIRONMENT_GROUP_NAME tlsMode: MUTUAL # Note: Be sure to specify MUTUAL sslSecret: $SECRET_NAME