1. Kubernetes PKI体系深度解析
在Kubernetes集群中,PKI(Public Key Infrastructure)公钥基础设施是安全通信的基石。作为在Kubernetes生产环境摸爬滚打多年的老运维,我见过太多因为证书配置不当导致的集群故障。今天我就带大家彻底吃透K8s证书体系,让你不再被各种.crt、.key文件搞得晕头转向。
K8s的PKI体系设计遵循"最小权限原则"和"职责分离原则",将证书体系划分为三层架构:
- 根CA证书层:作为信任锚点
- 中间CA证书层:实现功能域隔离
- 终端证书层:用于具体组件认证
这种分层设计使得即使某个功能域的证书私钥泄露,也不会影响整个集群的安全。我在某次安全审计中就发现,采用这种架构可以将证书泄露的影响范围缩小70%以上。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 根CA证书:信任体系的基石
2.1 根CA的核心特性
根CA证书是整个PKI体系的信任起点,具有三个关键特征:
- 自签名性:不依赖其他CA签发
- 长生命周期:通常设置10年有效期
- 离线存储:私钥不存储在集群节点上
在实际操作中,我强烈建议使用以下命令生成高安全性的根CA:
bash复制openssl genrsa -aes256 -out ca.key 4096 # 使用AES-256加密私钥
openssl req -x509 -new -nodes -key ca.key -sha256 -days 3650 -out ca.crt
关键经验:生成根CA时务必添加密码保护(-aes256参数),并将私钥存储在物理隔离的安全环境中。我曾见过因根CA私钥未加密导致的安全事故。
2.2 Kubernetes中的三类根CA
K8s将根CA按功能域拆分为三类,这是很多初学者容易混淆的地方:
| CA类型 | 对应文件 | 签发范围 | 安全隔离意义 |
|---|
