cert-manager安装
简介
概念
| 名称 | 描述 |
|---|---|
| Certificate | 用于定义一个证书的资源,包含了证书的元数据和所需的配置 |
| Issuer | 负责签发证书的实体,可以是自签名的(SelfSigned)或外部的(如 Let's Encrypt),作用范围是某个命名空间 |
| ClusterIssuer | 类似于 Issuer,但作用范围是整个 Kubernetes 集群,而不是特定的命名空间 |
| CertificateRequest | 一个请求对象,用于向 Issuer 请求签发证书,包含证书所需的信息 |
| Secret | 存储生成的证书和私钥的 Kubernetes 资源,cert-manager 会自动创建并管理这些 Secret |
| ACME | 一种协议,cert-manager 支持通过 ACME 协议与 Let's Encrypt 等 CA 进行交互,以自动化证书的获取和续期 |
| Challenge | 在 ACME 流程中,CA 用于验证域名所有权的机制,cert-manager 可以处理不同类型的挑战 |
| Webhook | cert-manager 使用的扩展机制,允许与其他系统进行集成,例如验证请求或处理证书签发 |
| Renewal | 证书到期前的自动续期过程,cert-manager 会根据配置自动进行 |
| Validation | 在签发证书之前,cert-manager 会进行域名验证,以确保请求者对域名的所有权 |
| Finalizer | 在 Kubernetes 中的概念,用于确保某些清理操作在删除资源之前完成,cert-manager 使用 Finalizer 来确保证书的清理 |
核心功能概述
cert-manager 是一款专为 Kubernetes 和 OpenShift 集群设计的自动化证书管理工具,其核心功能包括:
- 证书自动颁发:为集群内工作负载生成 TLS 证书
- 证书生命周期管理:在证书到期前自动续期,确保持续的加密通信
- 多证书源支持:支持从多种证书颁发机构(CA)获取证书,涵盖公有 CA 和私有 PKI 体系