cert-manager
cert-manager : contrôleur du projet CNCF qui automatise la gestion des certificats dans Kubernetes. On déclare l'intention dans des objets de l'API : un Issuer ou ClusterIssuer décrit l'autorité qui signe (ACME, autorité interne, Vault...), un Certificate décrit les noms, la durée et le Secret de destination. cert-manager génère la clé privée, mène la demande (objets intermédiaires CertificateRequest, Order et Challenge), écrit le certificat dans un Secret de type kubernetes.io/tls et le renouvelle avant l'expiration (par défaut aux deux tiers de la durée).
Avec Gateway API, une annotation sur la Gateway (cert-manager.io/cluster-issuer) suffit à obtenir le certificat de chaque listener HTTPS. Pour Scaleway, les défis DNS-01 passent par un webhook externe. Avec des certificats publics qui passeront à 45 jours, l'automatisation devient indispensable.
Dans les cours
- Kubernetes : réseau et exposition, leçon 7 : TLS et cert-manager
- Kubernetes : réseau et exposition, leçon 10 : Diagnostiquer le réseau d'un cluster