自建证书链安装Kubernetes集群的安全加固方案

酷芳小哥_9250

酷芳小哥_9250

2026-09-05

781人浏览

原创

必须用自建ca而非默认证书,因其存在三大硬伤:ca私钥暴露、无分级信任域、证书1年过期且无自动轮换;自建ca通过cfssl实现可控的证书生命周期、权限隔离与用途约束,是生产集群强制准入门槛。

自建证书链安装kubernetes集群的安全加固方案

自建证书链不是“可选优化”,而是生产集群的准入门槛。用 kubeadm 默认生成的证书或 RKE 自签名 CA,等同于把集群大门钥匙埋在门口花盆底下。

为什么必须用自建 CA 而非默认证书

默认证书(如 kubeadm init 生成的)存在三个硬伤:

  • CA 证书和私钥直接暴露在 /etc/kubernetes/pki/ca.crt/etc/kubernetes/pki/ca.key —— 一旦节点失陷,攻击者可签发任意组件证书
  • 所有证书共用同一 CA,缺乏分级控制能力;无法为 etcd、API Server、kubelet 分配不同信任域
  • 证书有效期普遍为 1 年,且无自动轮换机制,到期后集群会静默中断(Unable to connect to the server: x509: certificate has expired or is not yet valid

自建 CA 的核心价值是:把证书生命周期、签发权限、用途约束全部收归可控体系。推荐用 cfssl 搭建,它比 openssl 更适合多角色、多用途的 Kubernetes PKI 场景。

cfssl 自建 CA 的最小可行配置

只需 3 个文件就能跑通整个链路:

ca-config.json 定义使用策略:

{
  "signing": {
    "default": {"expiry": "8760h"},
    "profiles": {
      "kubernetes": {
        "usages": ["signing", "key encipherment", "server auth", "client auth"],
        "expiry": "8760h"
      }
    }
  }
}

ca-csr.json 定义 CA 根证书身份:

Kubernetes Skills
Kubernetes Skills

针对 Kubernetes 仪表板和 Web UI 的浏览器自动化。适用于与 Kubernetes Dashboard、Grafana、ArgoCD UI 或其他 Web 界面交互。需要设置 MCP_BROWSER_ENABLED=true。

下载
{
  "CN": "MyK8sRootCA",
  "key": {"algo": "rsa", "size": 2048},
  "names": [{"C": "CN", "ST": "Beijing", "L": "Haidian", "O": "k8s", "OU": "CA"}]
}

执行生成命令:cfssl gencert -initca ca-csr.json | cfssljson -bare ca,得到 ca.pemca-key.pem

注意:这两个文件必须离线保管,绝不能放入任何集群节点或 Git 仓库。

为各组件签发证书时的关键约束

每个组件证书的 CNO 必须严格匹配 Kubernetes 内置授权器的要求,否则会触发拒绝访问:

  • apiserver:CN 可任意,但必须包含所有可能访问它的 IP/DNS —— 包括 VIP、LB 地址、所有 control-plane 节点 IP,漏一个就导致 connection refused
  • kubelet:CN 必须为 system:node:<nodename></nodename>,O 必须为 system:nodes,否则 NodeAuthorizer 拒绝授权
  • etcd:CSR 中需显式设置 "usages": ["server auth", "client auth"],且服务端证书必须含 SAN(Subject Alternative Name)字段,否则 etcdctl 连接失败
  • admin 用户证书:CN 设为 admin,O 设为 system:masters,这是唯一能绕过 RBAC 的群组

错误示例:openssl req -new -key admin.key -subj "/CN=admin" 缺少 O 字段 → 登录后提示 error: You must be logged in to the server (Unauthorized)

证书分发与 APIServer 启动参数绑定

证书签发完成后,不能直接丢进 /etc/kubernetes/pki/ 就完事。APIServer 启动参数必须精确指向新证书路径,并禁用旧证书残留:

  • 确认 --tls-cert-file 指向新签发的 apiserver.pem(不是 apiserver.crt),--tls-private-key-file 指向对应私钥
  • 必须显式指定 --client-ca-file=ca.pem,否则客户端证书认证失效
  • 若启用 OIDC 或 webhook 认证,还需同步更新 --oidc-ca-file--authentication-token-webhook-config-file 中引用的 CA 路径
  • 检查 kubelet 配置中 --bootstrap-kubeconfig 是否仍指向旧 admin kubeconfig —— 若未清理,它会持续用高权证书申请 CSR,绕过 NodeRestriction

最容易被忽略的一点:所有节点上的 kubeconfig 文件(尤其是 /etc/kubernetes/kubelet.conf)必须用新 CA 签发的 client 证书重建,否则重启 kubelet 会报 x509: certificate signed by unknown authority

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

2025.12.22

96

5

Go云原生应用与Kubernetes服务部署实战
Go云原生应用与Kubernetes服务部署实战

本专题围绕 Go 语言在云原生环境中的应用展开,讲解容器化部署、Kubernetes 编排、服务发现、健康检查与弹性扩缩容机制。通过真实云端案例,帮助开发者构建可扩展的云原生微服务架构。

2026.06.29

148

19

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

20

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

0

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

0

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

0

12

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

2026.09.22

20

13

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

2026.09.22

0

19

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

2026.09.22

0

19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kubernetes官方教程手册
Kubernetes官方教程手册

共0课时 | 0人学习

Kubernetes官方中文文档
Kubernetes官方中文文档

共0课时 | 0人学习