适用于 Red Hat OpenShift 的 cert-manager 运算符是一种集群范围的服务,它提供应用程序证书生命周期管理。适用于 Red Hat OpenShift 的 cert-manager 运算符允许您与外部证书颁发机构集成,并提供证书预配、续订和停用。
该cert-manager项目将证书颁发机构和证书作为 Kubernetes API 中的资源类型引入,这使得可以按需向在集群中工作的开发人员提供证书。适用于 Red Hat OpenShift 的 cert-manager 运算符提供了一种受支持的方法来将 cert-manager 集成到您的 OpenShift Container Platform 集群中。
适用于 Red Hat OpenShift 的 cert-manager 运算符提供以下功能:
支持与外部证书颁发机构集成
管理证书的工具
开发人员自助服务证书的能力
自动证书续订
不要尝试同时在您的集群中使用适用于 OpenShift Container Platform 的 Red Hat OpenShift 的 cert-manager 运算符和社区 cert-manager 运算符。 此外,您不应在单个 OpenShift 集群内的多个命名空间中安装适用于 OpenShift Container Platform 的 Red Hat OpenShift 的 cert-manager 运算符。 |
适用于 Red Hat OpenShift 的 cert-manager 运算符支持以下发行者类型:
自动化证书管理环境 (ACME)
证书颁发机构 (CA)
自签名
诺基亚 NetGuard 证书管理器 (NCM)
有两种方法可以使用适用于 Red Hat OpenShift 的 cert-manager 运算符请求证书:
cert-manager.io/CertificateRequest
对象使用此方法,服务开发者创建一个包含有效issuerRef
的CertificateRequest
对象,该issuerRef
指向已配置的发行者(由服务基础设施管理员配置)。然后,服务基础设施管理员接受或拒绝证书请求。只有被接受的证书请求才会创建相应的证书。
cert-manager.io/Certificate
对象使用此方法,服务开发者创建一个包含有效issuerRef
的Certificate
对象,并从他们指向Certificate
对象的密钥中获取证书。
OpenShift Container Platform 4.17 支持以下版本的用于 Red Hat OpenShift 的 cert-manager 运算符
用于 Red Hat OpenShift 的 cert-manager 运算符 1.13
从 1.14.0 版本开始,用于 Red Hat OpenShift 的 cert-manager 运算符设计为符合 FIPS 标准。在 FIPS 模式下运行 OpenShift Container Platform 时,它使用已提交给 NIST 用于在 x86_64、ppc64le 和 s390X 架构上进行 FIPS 验证的 RHEL 加密库。有关 NIST 验证程序的更多信息,请参阅加密模块验证程序。有关已提交用于验证的 RHEL 加密库各个版本的最新 NIST 状态,请参阅合规活动和政府标准。
要启用 FIPS 模式,必须在配置为在 FIPS 模式下运行的 OpenShift Container Platform 集群上安装用于 Red Hat OpenShift 的 cert-manager 运算符。有关更多信息,请参阅“您的集群是否需要额外的安全性?”