讲师中心 微信公众号
AI工具推荐 视频效率加速

自建证书链安装Kubernetes集群的安全加固方案

酷芳小哥_9250

酷芳小哥_9250

发布时间:2026-09-05 08:33:17

|

781人浏览过

|

来源于php中文网

原创

必须用自建CA而非默认证书,因其存在三大硬伤:CA私钥暴露、无分级信任域、证书1年过期且无自动轮换;自建CA通过cfssl实现可控的证书生命周期、权限隔离与用途约束,是生产集群强制准入门槛。

自建证书链安装kubernetes集群的安全加固方案

自建证书链不是“可选优化”,而是生产集群的准入门槛。用 kubeadm 默认生成的证书或 RKE 自签名 CA,等同于把集群大门钥匙埋在门口花盆底下。

为什么必须用自建 CA 而非默认证书

默认证书(如 kubeadm init 生成的)存在三个硬伤:

  • CA 证书和私钥直接暴露在 /etc/kubernetes/pki/ca.crt 和 /etc/kubernetes/pki/ca.key —— 一旦节点失陷,攻击者可签发任意组件证书
  • 所有证书共用同一 CA,缺乏分级控制能力;无法为 etcd、API Server、kubelet 分配不同信任域
  • 证书有效期普遍为 1 年,且无自动轮换机制,到期后集群会静默中断(Unable to connect to the server: x509: certificate has expired or is not yet valid)

自建 CA 的核心价值是:把证书生命周期、签发权限、用途约束全部收归可控体系。推荐用 cfssl 搭建,它比 openssl 更适合多角色、多用途的 Kubernetes PKI 场景。

cfssl 自建 CA 的最小可行配置

只需 3 个文件就能跑通整个链路:

ca-config.json 定义使用策略:

{
  "signing": {
    "default": {"expiry": "8760h"},
    "profiles": {
      "kubernetes": {
        "usages": ["signing", "key encipherment", "server auth", "client auth"],
        "expiry": "8760h"
      }
    }
  }
}

ca-csr.json 定义 CA 根证书身份:

Kubernetes Skills
Kubernetes Skills

针对 Kubernetes 仪表板和 Web UI 的浏览器自动化。适用于与 Kubernetes Dashboard、Grafana、ArgoCD UI 或其他 Web 界面交互。需要设置 MCP_BROWSER_ENABLED=true。

下载
{
  "CN": "MyK8sRootCA",
  "key": {"algo": "rsa", "size": 2048},
  "names": [{"C": "CN", "ST": "Beijing", "L": "Haidian", "O": "k8s", "OU": "CA"}]
}

执行生成命令:cfssl gencert -initca ca-csr.json | cfssljson -bare ca,得到 ca.pem 和 ca-key.pem。

注意:这两个文件必须离线保管,绝不能放入任何集群节点或 Git 仓库。

为各组件签发证书时的关键约束

每个组件证书的 CN 和 O 必须严格匹配 Kubernetes 内置授权器的要求,否则会触发拒绝访问:

  • apiserver:CN 可任意,但必须包含所有可能访问它的 IP/DNS —— 包括 VIP、LB 地址、所有 control-plane 节点 IP,漏一个就导致 connection refused
  • kubelet:CN 必须为 system:node:<nodeName>,O 必须为 system:nodes,否则 NodeAuthorizer 拒绝授权
  • etcd:CSR 中需显式设置 "usages": ["server auth", "client auth"],且服务端证书必须含 SAN(Subject Alternative Name)字段,否则 etcdctl 连接失败
  • admin 用户证书:CN 设为 admin,O 设为 system:masters,这是唯一能绕过 RBAC 的群组

错误示例:openssl req -new -key admin.key -subj "/CN=admin" 缺少 O 字段 → 登录后提示 error: You must be logged in to the server (Unauthorized)。

证书分发与 APIServer 启动参数绑定

证书签发完成后,不能直接丢进 /etc/kubernetes/pki/ 就完事。APIServer 启动参数必须精确指向新证书路径,并禁用旧证书残留:

  • 确认 --tls-cert-file 指向新签发的 apiserver.pem(不是 apiserver.crt),--tls-private-key-file 指向对应私钥
  • 必须显式指定 --client-ca-file=ca.pem,否则客户端证书认证失效
  • 若启用 OIDC 或 webhook 认证,还需同步更新 --oidc-ca-file 或 --authentication-token-webhook-config-file 中引用的 CA 路径
  • 检查 kubelet 配置中 --bootstrap-kubeconfig 是否仍指向旧 admin kubeconfig —— 若未清理,它会持续用高权证书申请 CSR,绕过 NodeRestriction

最容易被忽略的一点:所有节点上的 kubeconfig 文件(尤其是 /etc/kubernetes/kubelet.conf)必须用新 CA 签发的 client 证书重建,否则重启 kubelet 会报 x509: certificate signed by unknown authority。

热门AI工具

更多
Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

96

2025.12.22

Go云原生应用与Kubernetes服务部署实战
Go云原生应用与Kubernetes服务部署实战

本专题围绕 Go 语言在云原生环境中的应用展开,讲解容器化部署、Kubernetes 编排、服务发现、健康检查与弹性扩缩容机制。通过真实云端案例,帮助开发者构建可扩展的云原生微服务架构。

148

2026.06.29

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

40

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

20

2026.09.23

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

20

2026.09.23

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

20

2026.09.22

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

20

2026.09.22

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

20

2026.09.22

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

20

2026.09.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kubernetes官方教程手册
Kubernetes官方教程手册

共0课时 | 0人学习

Kubernetes官方中文文档
Kubernetes官方中文文档

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn