Certificado SSL para servicios de tipo LoadBalancer a través del recurso secreto de Kubernetes
Esta sección proporciona información sobre cómo usar el certificado SSL almacenado como un secreto de Kubernetes con servicios de tipo LoadBalancer. El certificado se aplica si la anotación
service.citrix.com/service-type es SSL o SSL_TCP.
Uso del certificado predeterminado de NetScaler Ingress Controller
Si no se proporciona el certificado SSL, puede usar el certificado predeterminado de NetScaler Ingress Controller para configurar certificados SSL y SSL SNI. Puede usar los argumentos default-ssl-certificate y default-ssl-sni-certificate para proporcionar un secreto para configurar certificados no SNI y SNI, respectivamente.
`--default-ssl-certificate <NAMESPACE>/<SECRET_NAME>`
`--default-ssl-sni-certificate <NAMESPACE>/<SECRET_NAME>`
Anotaciones de servicio para certificados SSL como secretos de Kubernetes
NetScaler Ingress Controller proporciona las siguientes anotaciones de servicio para usar certificados SSL almacenados como secretos de Kubernetes para servicios de tipo
LoadBalancer.
| Anotación de servicio | Descripción |
|---|---|
service.citrix.com/secret |
Utilice esta anotación para especificar el nombre del recurso secreto para el certificado del servidor de front-end. Debe contener un certificado y una clave. También puede proporcionar una lista de certificados de CA intermedios en la sección de certificados, seguidos del certificado del servidor. Estas CA intermedias se vinculan automáticamente y se envían al cliente durante el protocolo de enlace SSL. Para vincular varios certificados de servidor de front-end, proporcione una lista de secretos separados por comas configurados para los certificados. Por ejemplo, service.citrix.com/secret: apache-secret1,apache-secret2. |
service.citrix.com/ca-secret |
Utilice esta anotación para proporcionar un certificado de CA para la autenticación de certificados de cliente. Este certificado está vinculado al servidor virtual SSL de front-end en NetScaler. |
service.citrix.com/backend-secret |
Utilice esta anotación si la comunicación de back-end entre NetScaler y su carga de trabajo se realiza en un canal cifrado y necesita la autenticación de cliente en su carga de trabajo. Este certificado se envía al servidor durante el protocolo de enlace SSL y está vinculado al grupo de servicios SSL de back-end. |
service.citrix.com/backend-ca-secret |
Utilice esta anotación para habilitar la autenticación del servidor, que autentica el certificado del servidor back-end. Esta configuración vincula el certificado CA del servidor al servicio SSL en NetScaler. |
service.citrix.com/preconfigured-certkey |
Utilice esta anotación para especificar el nombre de una clave de certificado ya existente en NetScaler que se utilizará como certificado de servidor front-end. Para vincular varios certificados de servidor front-end, proporcione una lista de claves de certificado separadas por comas que ya estén configuradas para los certificados. Por ejemplo, service.citrix.com/preconfigured-certkey: preconfcert1,preconfcert2. |
service.citrix.com/preconfigured-ca-certkey |
Utilice esta anotación para especificar el nombre de la clave de certificado preconfigurada en NetScaler que se utilizará como certificado CA para la autenticación de certificados de cliente. Este certificado está vinculado al servidor virtual SSL front-end en NetScaler. |
service.citrix.com/preconfigured-backend-certkey |
Utilice esta anotación para especificar el nombre de la clave de certificado preconfigurada en NetScaler que se vinculará al grupo de servicios SSL back-end. Este certificado se envía al servidor durante el protocolo de enlace SSL para la autenticación del servidor. |
service.citrix.com/preconfigured-backend-ca-certkey |
Utilice esta anotación para especificar el nombre de la clave de certificado CA preconfigurada en NetScaler que se vinculará al grupo de servicios SSL back-end para la autenticación del servidor. |
Ejemplos: Secreto front-end y secreto CA front-end
A continuación, se muestran algunos ejemplos de la anotación
service.citrix.com/secret:
La siguiente anotación es aplicable a todos los puertos del servicio.
service.citrix.com/secret: hotdrink-secret
Puede utilizar la siguiente notación para especificar el certificado aplicable a puertos específicos, indicando
portname o port-protocol como clave.
# port-protocol : secret
service.citrix.com/secret: '{"443-tcp": "hotdrink-secret", "8443-tcp": "hotdrink-secret"}'
# portname: secret
service.citrix.com/secret: '{"https": "hotdrink-secret"}'
A continuación, se muestran algunos ejemplos de la anotación
service.citrix.com/ca-secret.
Debe especificar la siguiente anotación para adjuntar el secreto CA generado que se utiliza para la autenticación de certificados de cliente para un servicio implementado en Kubernetes.
La siguiente anotación es aplicable a todos los puertos del servicio.
service.citrix.com/ca-secret: hotdrink-ca-secret
Puede utilizar la siguiente notación para especificar el certificado aplicable a puertos específicos, dando
portname o port-protocol como clave.
# port-protocol: secret
service.citrix.com/ca-secret: '{"443-tcp": "hotdrink-ca-secret", "8443-tcp": "hotdrink-ca-secret"}'
# portname: secret
service.citrix.com/ca-secret: '{"https": "hotdrink-ca-secret"}'
Ejemplos: secreto de back-end y secreto de CA de back-end
A continuación, se muestran algunos ejemplos de la anotación
service.citrix.com/backend-secret.
# port-protocol: secret
service.citrix.com/backend-secret: '{"443-tcp": "hotdrink-secret", "8443-tcp": "hotdrink-secret"}'
# portname: secret
service.citrix.com/backend-secret: '{"tea-443": "hotdrink-secret", "tea-8443": "hotdrink-secret"}'
# applicable to all ports
service.citrix.com/backend-secret: "hotdrink-secret"
A continuación, se muestran algunos ejemplos de la anotación
service.citrix.com/backend-ca-secret.
# port-proto: secret
service.citrix.com/backend-ca-secret: '{"443-tcp": "coffee-ca", "8443-tcp": "tea-ca"}'
# portname: secret
service.citrix.com/backend-ca-secret: '{"coffee-443": "coffee-ca", "tea-8443": "tea-ca"}'
# applicable to all ports
service.citrix.com/backend-ca-secret: "hotdrink-ca-secret"