Знакомы с 2FA, OIDC, Gateway API и RBAC — или только присматриваетесь к этой связке?
В новой статье на Хабре разбираем практический кейс: покажем рабочую схему и все подводные камни, с которыми столкнулись. Мы связали Kubernetes, Gateway API, Dex и MULTIDIRECTORY, и перешли от общих kubeconfig’ов с долгоживущими сертификатами, сделав работу безопаснее и проще.
В результате получилась схема, где:
🔵пользователь входит по корпоративной учётной записи и подтверждает вход вторым фактором;
🔵права в Kubernetes определяются группами из службы каталогов;
🔵доступ можно выдать или отозвать без ручной работы с kubectl;
🔵в kubeconfig нет секретов, которые страшно потерять;
🔵вся конфигурация хранится в Git и раскатывается через ArgoCD.
Но самое интересное — не в самом соединении компонентов, а в том, что ломалось по дороге. Разбираем:
🔵почему HTTPRoute может не подключиться;
🔵откуда берётся ошибка 502 при настройке BackendTLSPolicy;
🔵зачем нужен hostAliases;
🔵почему мы не стали настраивать OIDC напрямую через флаги kube-apiserver.
В материале — конфиги, реальные ошибки и разбор всей схемы: от первого логина до RBAC.
▶️ Читать статью на Хабре
ВКонтакте | MAX | Хабр
Post #1047
378

- 🥰 3
- 😁 3
- ❤ 1