差異處
這裏顯示兩個版本的差異處。
下次修改 | 前次修改 | ||
tech:k8s_cert [2021/06/05 08:04] – 建立 jonathan | tech:k8s_cert [2021/06/10 07:34] (目前版本) – [參考網址] jonathan | ||
---|---|---|---|
行 1: | 行 1: | ||
- | ====== | + | ====== K8s(rke) 內服務設定 SSL 憑證的方式 ====== |
在一個使用 [[tech/ | 在一個使用 [[tech/ | ||
行 5: | 行 5: | ||
- DNS 的設定 | - DNS 的設定 | ||
- 產生 SSL 憑證 : 參考 [[tech/ | - 產生 SSL 憑證 : 參考 [[tech/ | ||
- | - | + | - 將憑證匯入 K8s 內 (建立 secret tls) |
- | ===== Exp1. 以 *.ingress.ichiayi.com 來進行預設服務 Domain Name 的 SSL 憑證設定 | + | - 設定 |
- | ===== Exp2. 對 devops.ichiayi.com 這服務來設定 SSL 憑證 ===== | + | ===== 更新憑證步驟 |
+ | * 可透過 kubectl edit secret 方式進行人工編輯 Exp. devops-tls< | ||
+ | kubectl edit secret devops-tls | ||
+ | </ | ||
+ | * 可先刪除 secret 後馬上 create 方式處理 Exp. devops-tls< | ||
+ | kubectl delete secret devops-tls | ||
+ | kubectl create secret tls devops-tls --cert=cert1.pem --key=privkey1.pem | ||
+ | </ | ||
+ | ===== Exp1. 以 *.ingress-devops.ichiayi.com 來設定為預設服務使用的 SSL 憑證 ===== | ||
+ | - 確認 DNS 已設定好 *.ingress-devops.ichiayi.com <cli> | ||
+ | $ ping ttt.ingress-devops.ichiayi.com | ||
+ | PING ttt.ingress-devops.ichiayi.com (172.16.0.190) 56(84) bytes of data. | ||
+ | 64 bytes from iiiDevOps.unassigned-domain (172.16.0.190): | ||
+ | 64 bytes from iiiDevOps.unassigned-domain (172.16.0.190): | ||
+ | </ | ||
+ | - 透過 Let's Encrypt 產生 *.ingress-devops.ichiayi.com 憑證 <cli> | ||
+ | sudo certbot \ | ||
+ | -d *.ingress-devops.ichiayi.com \ | ||
+ | | ||
+ | </ | ||
+ | - 將憑證匯入 K8s (建立 secret tls -> **ingress-wildcard-tls**) <cli> | ||
+ | kubectl create secret tls ingress-wildcard-tls --cert=cert.pem --key=privkey.pem | ||
+ | </ | ||
+ | - 設定 K8s 預設憑證為 ingress-wildcard-tls (RKE 安裝的 K8s + Rancher v2.4) | ||
+ | - 透過 Rancher Web admin 登入的管理介面 | ||
+ | - cluster -> System -> Resources -> Workloads 找到 nginx-ingress-controller -> View/Edit YAML | ||
+ | - 加上指定預設憑證為 ingress-wildcard-tls : < | ||
+ | - SAVE 之後 K8s 的 ingress 服務會重新啟動, | ||
+ | - 檢查之前已在 K8s 內透過 ingress 的 https 連線網頁, | ||
+ | |||
+ | |||
+ | ===== Exp2. 對 sonarqube-devops.ichiayi.com 這服務來設定 SSL 憑證 ===== | ||
+ | - 確認 DNS 已經設定好 sonarqube-devops.ichiayi.com <cli> | ||
+ | $ ping sonarqube-devops.ichiayi.com | ||
+ | PING sonarqube-devops.ichiayi.com (172.16.0.190) 56(84) bytes of data. | ||
+ | 64 bytes from iiiDevOps.unassigned-domain (172.16.0.190): | ||
+ | 64 bytes from iiiDevOps.unassigned-domain (172.16.0.190): | ||
+ | 64 bytes from iiiDevOps.unassigned-domain (172.16.0.190): | ||
+ | </ | ||
+ | - 透過 Let's Encrypt 產生 SSL 憑證< | ||
+ | sudo certbot \ | ||
+ | -d sonarqube-devops.ichiayi.com \ | ||
+ | | ||
+ | </ | ||
+ | - 將憑證匯入 K8s 內 (建立 secret tls-> **sonarqube-devops-tls** , namespace -> **my-devops**) <cli> | ||
+ | kubectl create secret tls sonarqube-devops-tls --cert=cert.pem --key=privkey.pem -n my-devops | ||
+ | </ | ||
+ | - 設定 K8s 使用 secret tls (修改 sonarqube-devops.ichiayi.com 的 ingress 設定) Exp. sonar-server-ingress-ssl.yaml | ||
+ | * 將 nginx.ingress.kubernetes.io/ | ||
+ | * spec: 增加 tls: 設定 <cli> | ||
+ | tls: | ||
+ | - hosts: | ||
+ | - " | ||
+ | secretName: sonarqube-devops-tls | ||
+ | </ | ||
+ | * 修改後類似以下的結果 | ||
+ | apiVersion: networking.k8s.io/ | ||
+ | kind: Ingress | ||
+ | metadata: | ||
+ | name: sonarqube-ing | ||
+ | namespace: my-devops | ||
+ | annotations: | ||
+ | nginx.ingress.kubernetes.io/ | ||
+ | spec: | ||
+ | tls: | ||
+ | - hosts: | ||
+ | - " | ||
+ | secretName: sonarqube-devops-tls | ||
+ | rules: | ||
+ | - host: " | ||
+ | http: | ||
+ | paths: | ||
+ | - backend: | ||
+ | serviceName: | ||
+ | servicePort: | ||
+ | path: "/" | ||
+ | pathType: " | ||
+ | </ | ||
+ | * 透過 kubectl 讓 ingress 生效 <cli> | ||
+ | kubectl apply -f sonar-server-ingress-ssl.yaml | ||
+ | </ | ||
+ | * 檢查 https:// | ||
===== 參考網址 ===== | ===== 參考網址 ===== | ||
行 15: | 行 96: | ||
* https:// | * https:// | ||
* https:// | * https:// | ||
+ | * https:// | ||
{{tag> | {{tag> | ||