×

适用于 Red Hat OpenShift 的 cert-manager 运算符是一种集群范围的服务,它提供应用程序证书生命周期管理。适用于 Red Hat OpenShift 的 cert-manager 运算符允许您与外部证书颁发机构集成,并提供证书预配、续订和停用。

关于适用于 Red Hat OpenShift 的 cert-manager 运算符

cert-manager项目将证书颁发机构和证书作为 Kubernetes API 中的资源类型引入,这使得可以按需向在集群中工作的开发人员提供证书。适用于 Red Hat OpenShift 的 cert-manager 运算符提供了一种受支持的方法来将 cert-manager 集成到您的 OpenShift Container Platform 集群中。

适用于 Red Hat OpenShift 的 cert-manager 运算符提供以下功能:

  • 支持与外部证书颁发机构集成

  • 管理证书的工具

  • 开发人员自助服务证书的能力

  • 自动证书续订

不要尝试同时在您的集群中使用适用于 OpenShift Container Platform 的 Red Hat OpenShift 的 cert-manager 运算符和社区 cert-manager 运算符。

此外,您不应在单个 OpenShift 集群内的多个命名空间中安装适用于 OpenShift Container Platform 的 Red Hat OpenShift 的 cert-manager 运算符。

支持的发行者类型

适用于 Red Hat OpenShift 的 cert-manager 运算符支持以下发行者类型:

证书请求方法

有两种方法可以使用适用于 Red Hat OpenShift 的 cert-manager 运算符请求证书:

使用cert-manager.io/CertificateRequest对象

使用此方法,服务开发者创建一个包含有效issuerRefCertificateRequest对象,该issuerRef指向已配置的发行者(由服务基础设施管理员配置)。然后,服务基础设施管理员接受或拒绝证书请求。只有被接受的证书请求才会创建相应的证书。

使用cert-manager.io/Certificate对象

使用此方法,服务开发者创建一个包含有效issuerRefCertificate对象,并从他们指向Certificate对象的密钥中获取证书。

支持的用于 Red Hat OpenShift 版本的 cert-manager 运算符

OpenShift Container Platform 4.17 支持以下版本的用于 Red Hat OpenShift 的 cert-manager 运算符

  • 用于 Red Hat OpenShift 的 cert-manager 运算符 1.13

关于用于 Red Hat OpenShift 的 cert-manager 运算符的 FIPS 合规性

从 1.14.0 版本开始,用于 Red Hat OpenShift 的 cert-manager 运算符设计为符合 FIPS 标准。在 FIPS 模式下运行 OpenShift Container Platform 时,它使用已提交给 NIST 用于在 x86_64、ppc64le 和 s390X 架构上进行 FIPS 验证的 RHEL 加密库。有关 NIST 验证程序的更多信息,请参阅加密模块验证程序。有关已提交用于验证的 RHEL 加密库各个版本的最新 NIST 状态,请参阅合规活动和政府标准

要启用 FIPS 模式,必须在配置为在 FIPS 模式下运行的 OpenShift Container Platform 集群上安装用于 Red Hat OpenShift 的 cert-manager 运算符。有关更多信息,请参阅“您的集群是否需要额外的安全性?”