【问题标题】:How can I get cert-manager to use AWS ACM-PCA to provision certificates for HTTPS ingresses?如何让 cert-manager 使用 AWS ACM-PCA 为 HTTPS 入口预置证书?
【发布时间】:2022-06-16 05:36:07
【问题描述】:

我之前使用过 LetsEncrypt,但需要探索使用 AWS ACM-PCA 通过 cert-manager 颁发证书的可能性。为清楚起见,使用 LE 的设置功能齐全,我已确认 PCA 本身工作正常。

我已经安装了AWS-PrivateCA-Issuer helm 图表,并且资源(和 CRD)已按预期出现。我也根据this example YAML 创建了一个 ClusterIssuer - 到目前为止一切顺利,发行者显示为已验证。

我正在努力正确地注释我的入口,以使 cert-manager 请求并附加证书。我从文档中找到的内容有些天真地添加了这些注释:

cert-manager.io/issuer-kind: AWSPCAClusterIssuer
cert-manager.io/issuer-group: awspca.cert-manager.io

不过,如果我错过了更多内容,我一点也不感到惊讶。就目前情况而言,入口配置中指定的秘密根本不会被创建。

我没有在网上找到任何关于如何做到这一点的例子,谁能提供一些或指出我正确的方向?谢谢。

【问题讨论】:

    标签: amazon-web-services amazon-eks aws-acm


    【解决方案1】:

    你已经很接近了。您需要在 ingress 上添加以下注释:

    cert-manager.io/issuer: <name of your issuer>
    cert-manager.io/issuer-kind: AWSPCAClusterIssuer
    cert-manager.io/issuer-group: awspca.cert-manager.io
    cert-manager.io/common-name: <common name for the certificate>
    

    这是我已成功部署的 POC 入口:

    apiVersion: networking.k8s.io/v1
    kind: Ingress
    metadata:
      name: acm-pca-demo-ingress
      namespace: acm-pca-lab-demo
      annotations:
        kubernetes.io/ingress.class: "nginx"
        cert-manager.io/issuer: exampleca
        cert-manager.io/issuer-kind: AWSPCAClusterIssuer
        cert-manager.io/issuer-group: awspca.cert-manager.io
        cert-manager.io/common-name: test.example.local
    spec:
      tls:
        - hosts:
            - test.example.local
          secretName: test-example-local-cert
      rules:
        - host: test.example.local
          http:
            paths:
              - path: /
                pathType: Exact
                backend:
                  service:
                    name: hello-world
                    port:
                      number: 80
    

    注意:spec.tls[*].hosts 下指定的值将作为 SAN(主题备用名称)字段添加到证书中。

    【讨论】:

      猜你喜欢
      • 2016-05-12
      • 1970-01-01
      • 2021-02-08
      • 1970-01-01
      • 2020-02-21
      • 2018-06-30
      • 1970-01-01
      • 2022-01-10
      • 2018-02-05
      相关资源
      最近更新 更多