Облачная платформаAdvanced

Доступ к кластеру с использованием X.509 сертификата

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

X.509 сертификаты являются необходимыми для проверки подлинности и шифрования связи внутри кластеров CCE. Эти сертификаты позволяют уполномоченным клиентам получать доступ к целевым кластерам, одновременно шифруя передачу данных между ними. Это предотвращает такие угрозы, как прослушивание и подделка, обеспечивая безопасную связь, аутентифицированные идентичности и действительный доступ. Чтобы инициировать соединение с использованием X.509 сертификатов, получите сертификат кластера из CCE console и используйте его для соответствующей настройки клиента.

Процедура

  1. Войдите в CCE console и нажмите cluster name, чтобы получить доступ к cluster console.
  2. On the Overview page, locate the Connection Information area, and click Download next to X.509 certificate.
  3. In the Obtain Certificate dialog box, select the certificate validity period and download the X.509 certificate of the cluster as prompted.

    Notice
    • Скачанный сертификат содержит три файла: client.key, client.crt и ca.crt. Храните эти файлы в безопасном месте.
    • Сертификаты не требуются для взаимного доступа между контейнерами в кластере.
    • Выданный X.509 сертификат остаётся действительным, даже если пользователь, запросивший его, удалён. Чтобы обеспечить безопасность кластера, вручную отзовите учётные данные доступа пользователя к кластеру. Подробности см. в Revoking a Cluster Access Credential.

  4. Импортируйте X.509 сертификат в клиент и используйте сертификат для вызова нативных API Kubernetes.

    For example, run the curl command to call an API to obtain the pod information. The following is an example:

    curl --cacert ./ca.crt --cert ./client.crt --key ./client.key https://192.168.0.18:5443/api/v1/namespaces/default/pods/
    Note
    • ./ca.crt, ./client.crt, and ./client.key are the paths for uploading the client.key, client.crt, and ca.crt files, respectively.
    • 192.168.0.18:5443 — частный или публичный сетевой адрес API‑сервера в кластере.

    Если отображается следующая информация, X.509 сертификат настроен правильно, и API Server кластера работает корректно:

    {
    "kind": "PodList",
    "apiVersion": "v1",
    ...

    Для получения дополнительных API кластера см. Kubernetes API.