Certificado SSL para servicios de tipo LoadBalancer a través del recurso secreto de Kubernetes

Last published : Oct 02, 2026
Esta sección proporciona información sobre cómo usar el certificado SSL almacenado como un secreto de Kubernetes con servicios de tipo LoadBalancer. El certificado se aplica si la anotación service.citrix.com/service-type es SSL o SSL_TCP.

Uso del certificado predeterminado de NetScaler Ingress Controller

Si no se proporciona el certificado SSL, puede usar el certificado predeterminado de NetScaler Ingress Controller para configurar certificados SSL y SSL SNI. Puede usar los argumentos default-ssl-certificate y default-ssl-sni-certificate para proporcionar un secreto para configurar certificados no SNI y SNI, respectivamente.
`--default-ssl-certificate <NAMESPACE>/<SECRET_NAME>`
`--default-ssl-sni-certificate <NAMESPACE>/<SECRET_NAME>`

Anotaciones de servicio para certificados SSL como secretos de Kubernetes

NetScaler Ingress Controller proporciona las siguientes anotaciones de servicio para usar certificados SSL almacenados como secretos de Kubernetes para servicios de tipo LoadBalancer.
Anotación de servicio Descripción
service.citrix.com/secret Utilice esta anotación para especificar el nombre del recurso secreto para el certificado del servidor de front-end. Debe contener un certificado y una clave. También puede proporcionar una lista de certificados de CA intermedios en la sección de certificados, seguidos del certificado del servidor. Estas CA intermedias se vinculan automáticamente y se envían al cliente durante el protocolo de enlace SSL. Para vincular varios certificados de servidor de front-end, proporcione una lista de secretos separados por comas configurados para los certificados. Por ejemplo, service.citrix.com/secret: apache-secret1,apache-secret2.
service.citrix.com/ca-secret Utilice esta anotación para proporcionar un certificado de CA para la autenticación de certificados de cliente. Este certificado está vinculado al servidor virtual SSL de front-end en NetScaler.
service.citrix.com/backend-secret Utilice esta anotación si la comunicación de back-end entre NetScaler y su carga de trabajo se realiza en un canal cifrado y necesita la autenticación de cliente en su carga de trabajo. Este certificado se envía al servidor durante el protocolo de enlace SSL y está vinculado al grupo de servicios SSL de back-end.
service.citrix.com/backend-ca-secret Utilice esta anotación para habilitar la autenticación del servidor, que autentica el certificado del servidor back-end. Esta configuración vincula el certificado CA del servidor al servicio SSL en NetScaler.
service.citrix.com/preconfigured-certkey Utilice esta anotación para especificar el nombre de una clave de certificado ya existente en NetScaler que se utilizará como certificado de servidor front-end. Para vincular varios certificados de servidor front-end, proporcione una lista de claves de certificado separadas por comas que ya estén configuradas para los certificados. Por ejemplo, service.citrix.com/preconfigured-certkey: preconfcert1,preconfcert2.
service.citrix.com/preconfigured-ca-certkey Utilice esta anotación para especificar el nombre de la clave de certificado preconfigurada en NetScaler que se utilizará como certificado CA para la autenticación de certificados de cliente. Este certificado está vinculado al servidor virtual SSL front-end en NetScaler.
service.citrix.com/preconfigured-backend-certkey Utilice esta anotación para especificar el nombre de la clave de certificado preconfigurada en NetScaler que se vinculará al grupo de servicios SSL back-end. Este certificado se envía al servidor durante el protocolo de enlace SSL para la autenticación del servidor.
service.citrix.com/preconfigured-backend-ca-certkey Utilice esta anotación para especificar el nombre de la clave de certificado CA preconfigurada en NetScaler que se vinculará al grupo de servicios SSL back-end para la autenticación del servidor.

Ejemplos: Secreto front-end y secreto CA front-end

A continuación, se muestran algunos ejemplos de la anotación service.citrix.com/secret:
La siguiente anotación es aplicable a todos los puertos del servicio.
service.citrix.com/secret: hotdrink-secret
Puede utilizar la siguiente notación para especificar el certificado aplicable a puertos específicos, indicando portname o port-protocol como clave.
        # port-protocol : secret

        service.citrix.com/secret: '{"443-tcp": "hotdrink-secret", "8443-tcp": "hotdrink-secret"}'

         # portname: secret

        service.citrix.com/secret: '{"https": "hotdrink-secret"}'
A continuación, se muestran algunos ejemplos de la anotación service.citrix.com/ca-secret.
Debe especificar la siguiente anotación para adjuntar el secreto CA generado que se utiliza para la autenticación de certificados de cliente para un servicio implementado en Kubernetes.
La siguiente anotación es aplicable a todos los puertos del servicio.
service.citrix.com/ca-secret: hotdrink-ca-secret
Puede utilizar la siguiente notación para especificar el certificado aplicable a puertos específicos, dando portname o port-protocol como clave.
  # port-protocol: secret
  service.citrix.com/ca-secret: '{"443-tcp": "hotdrink-ca-secret", "8443-tcp": "hotdrink-ca-secret"}'

  # portname: secret

  service.citrix.com/ca-secret: '{"https": "hotdrink-ca-secret"}'

Ejemplos: secreto de back-end y secreto de CA de back-end

A continuación, se muestran algunos ejemplos de la anotación service.citrix.com/backend-secret.
  # port-protocol: secret
  service.citrix.com/backend-secret: '{"443-tcp": "hotdrink-secret", "8443-tcp": "hotdrink-secret"}'

  # portname: secret

  service.citrix.com/backend-secret: '{"tea-443": "hotdrink-secret", "tea-8443": "hotdrink-secret"}'

  # applicable to all ports

  service.citrix.com/backend-secret: "hotdrink-secret"
A continuación, se muestran algunos ejemplos de la anotación service.citrix.com/backend-ca-secret.
  # port-proto: secret
  service.citrix.com/backend-ca-secret: '{"443-tcp": "coffee-ca", "8443-tcp": "tea-ca"}'

  # portname: secret

  service.citrix.com/backend-ca-secret: '{"coffee-443": "coffee-ca", "tea-8443": "tea-ca"}'

  # applicable to all ports

  service.citrix.com/backend-ca-secret: "hotdrink-ca-secret"