如何使用商业证书代替 k8s 组件之间通信的 TLS 证书

2020-10-30 15:10:44 +08:00
 borivosky

大佬们,最近遇到这么个问题。公司的安全部门使用 Nessus Tenable SC 扫描了公司的服务器,扫出来 k8s 的那几台服务器的自签名证书是不安全的,违反了公司的安全策略(自建的 k8s 服务)。目前网上看到的都是官网的那一套 https://kubernetes.io/docs/concepts/cluster-administration/certificates/ 有没有大佬有用商业证书替换自签名证书的经验分享一下?

4733 次点击
所在节点    Kubernetes
24 条回复
no1xsyzy
2020-11-02 09:08:55 +08:00
@Jirajine 请参考主楼的教程,其实是在搞自建 CA,而不只是搞一个自签名证书…… 我是在吐槽这个
话说集群不用 CA 怎么 “互” 信? 要配置 n*(n-1) 个证书么?
tivizi
2020-11-10 13:27:28 +08:00
我猜让这个扫描工具信任你们所信任的私有 CA 证书就可以,而不是集群换所谓的“商业证书”
stevefan1999
2020-12-31 03:26:14 +08:00
stevefan1999
2020-12-31 03:28:04 +08:00
草是要把 kube-controller 這些用自己的 ca 證書替代嗎
那先看看有沒有足夠的證書而且域名 /ip/SAN 能對應再每一個 node 都這麼一個個把證書手動安裝就可以了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/720193

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX