הגדרת TLS ו-mTLS בשער הכניסה

בנושא הזה מוסבר איך להפעיל TLS חד-כיווני ו-mTLS ב-ingressgateway.

הגדרת TLS חד-כיווני

משתמשים ב-TLS חד-כיווני כדי לאבטח נקודות קצה של proxy ל-API בשער הכניסה. כדי להפעיל TLS חד-כיווני, צריך להגדיר את ה-ingress עם צמדי מפתח/אישור TLS או עם Kubernetes Secret, כמו שמוסבר באפשרויות הבאות.

אפשרות 1: זוג מפתחות/אישורים

מספקים את קובצי המפתח ואישור ה-SSL במאפיין virtualhosts בקובץ ההחלפות:

virtualhosts:
  - name: $ENVIRONMENT_GROUP_NAME
    sslCertPath: "$CERT_FILE"
    sslKeyPath: "$KEY_FILE"

$ENVIRONMENT_GROUP_NAME הוא שם של קבוצת סביבות עם כינויי מארחים תואמים, ו-$CERT_FILE ו-$KEY_FILE הם קובצי מפתח ואישור TLS. איך יוצרים אישורי TLS

אפשרות 2: Kubernetes Secret

יוצרים Kubernetes Secret ומוסיפים אותו לקובץ ההחלפות.

  1. יוצרים את הסוד במרחב השמות apigee:
    kubectl create -n APIGEE_NAMESPACE secret generic $SECRET_NAME  \
      --from-file=key=$KEY_FILE \
      --from-file=cert=$CERT_FILE
  2. מגדירים את המאפיין virtualhosts בקובץ ההחלפות:
    virtualhosts:
      - name: $ENVIRONMENT_GROUP_NAME
        tlsMode: SIMPLE  # Note: SIMPLE is the default, so it is optional.
        sslSecret: $SECRET_NAME

הגדרת mTLS

במקום TLS חד-כיווני, אפשר להגדיר mTLS בשער הכניסה. יש שתי אפשרויות להגדרת mTLS, כפי שמוסבר בהמשך.

אפשרות 1: זוג מפתח/אישור וקובץ רשות אישורים

צריך לספק נתוני אישור TLS שמכילים אישורים של רשות אישורים:

virtualhosts:
  - name: $ENVIRONMENT_GROUP_NAME
    tlsMode: MUTUAL
    caCertPath: "$CA_FILE"
    sslCertPath: "$CERT_FILE"
    sslKeyPath: "$KEY_FILE"

כאשר $ENVIRONMENT_GROUP_NAME הוא שם של קבוצת סביבות עם כינויי מארחים תואמים, $CA_FILE מציין נתוני אישור TLS (קובץ חבילת CA) שמכיל אישורים של רשות אישורים, ו-$CERT_FILE ו-$KEY_FILE הם קבצים של מפתח ואישור TLS. איך יוצרים אישורי TLS

אפשרות 2: Kubernetes Secrets

יוצרים שני סודות של Kubernetes. הסוד הראשון הוא לזוג המפתחות או לאישור ה-SSL, והסוד השני הוא לרשות האישורים. לאחר מכן, מוסיפים אותם לקובץ ההגדרות שמשנות את ברירת המחדל.

  1. יוצרים שני סודות של Kubernetes במרחב השמות apigee:
    kubectl create -n APIGEE_NAMESPACE secret generic $SECRET_NAME  \
      --from-file=key=$KEY_FILE \
      --from-file=cert=$CERT_FILE
  2. תיצור סוד עבור רשות האישורים:
    kubectl create -n APIGEE_NAMESPACE secret generic $SECRET_NAME-cacert  \
      --from-file=cacert=$CA_FILE
  3. מגדירים את המאפיין virtualhosts בקובץ ההחלפות:
    virtualhosts:
      - name: $ENVIRONMENT_GROUP_NAME
        tlsMode: MUTUAL  # Note: Be sure to specify MUTUAL
        sslSecret: $SECRET_NAME