默认情况下,AlloyDB Omni Kubernetes 操作器使用 cert-manager 为每个数据库集群预配一组 TLS 证书。除了数据库服务器证书之外,该操作器还会为控制平面组件创建证书,以确保内部连接也是安全的。默认情况下,每个证书都由操作器管理的签发者签名。
从 AlloyDB Omni 操作器 1.6.0 版开始,如果您希望所有证书(包括控制平面组件的证书)都链接回您自己的受信任根 CA,则可以将操作器配置为使用您选择的签发者。这样,您就可以将所有证书链接到您自己的公钥基础架构 (PKI),包括用于控制平面功能的证书,而无需公开每个内部实体的实现详细信息。
准备工作
如需配置证书签发者,您必须先创建与要用于签署证书的 CA 相关联的 cert-manager 签发者(类型为 ClusterIssuer 或 Issuer)。AlloyDB Omni 操作器在创建 证书时会引用此签发者。
配置自定义签发者
您可以为数据库集群、AlloyDB Omni 操作器和 PgBouncer 配置自定义证书签发者。
数据库集群证书
此功能要求相关数据库集群的清单中的 controlPlaneAgentsVersion 为 1.6.0 或更高版本。
有两个数据库集群规范字段用于配置证书签发者:
spec.primarySpec.dataPlaneCertIssuer:对预配数据平面证书的 cert-manager 签发者的引用。签发者 CA 是数据库客户端可以信任的 CA,以便在 TLS 连接期间验证数据库。spec.primarySpec.controlPlaneAgentsCertIssuer:对预配控制平面证书的 cert-manager 签发者的引用。这些证书用于内部连接。
spec:
primarySpec:
tls:
dataPlaneCertIssuer:
name: DATA_PLANE_ISSUER_NAME
kind: DATA_PLANE_ISSUER_KIND
controlPlaneAgentsCertIssuer:
name: CONTROL_PLANE_ISSUER_NAME
kind: CONTROL_PLANE_ISSUER_KIND
替换以下内容:
DATA_PLANE_ISSUER_NAME:预配数据平面证书(例如数据库服务器的证书)的 cert-manager 签发者的名称。DATA_PLANE_ISSUER_KIND:必须是Issuer或ClusterIssuer。CONTROL_PLANE_ISSUER_NAME:预配内部组件的控制平面证书的 cert-manager 签发者的名称。CONTROL_PLANE_ISSUER_KIND:必须是Issuer或ClusterIssuer。
操作器证书
为操作器证书配置 cert-manager 签发者的步骤取决于用于安装 AlloyDB Omni 的方法。
使用 Helm 进行配置
如果您是首次安装 AlloyDB Omni 操作器 1.6.0 版或更高版本,请使用 Helm 安装并设置相应的值。这假定您遵循安装说明。
helm install alloydbomni-operator alloydbomni-operator-${OPERATOR_VERSION}.tgz \
--create-namespace \
--namespace alloydb-omni-system \
--set operatorCertIssuer.certManagerIssuerName="OPERATOR_CERT_ISSUER_NAME" \
--set operatorCertIssuer.certManagerIssuerKind="OPERATOR_CERT_ISSUER_KIND" \
--atomic \
--timeout 5m
如果您已安装操作器并且需要设置证书签发者,请使用 helm upgrade 设置相应的值:
helm upgrade alloydbomni-operator alloydbomni-operator-${OPERATOR_VERSION}.tgz \
--create-namespace \
--namespace alloydb-omni-system \
--set operatorCertIssuer.certManagerIssuerName="OPERATOR_CERT_ISSUER_NAME" \
--set operatorCertIssuer.certManagerIssuerKind="OPERATOR_CERT_ISSUER_KIND" \
--atomic \
--timeout 5m
替换以下内容:
OPERATOR_CERT_ISSUER_NAME:预配操作器证书(用于内部连接)的 cert-manager 签发者的名称。OPERATOR_CERT_ISSUER_KIND:必须是Issuer或ClusterIssuer。
使用 Operator Lifecycle Manager 进行配置
如果您使用 Operator Lifecycle Manager (OLM) 安装了 AlloyDB Omni 操作器,则可以修改订阅资源 spec.config.env 字段,以设置操作器部署的 CERT_MANAGER_ISSUER_NAME 和 CERT_MANAGER_ISSUER_KIND 环境变量。
spec:
config:
env:
- name: CERT_MANAGER_ISSUER_NAME
value: OPERATOR_CERT_ISSUER_NAME
- name: CERT_MANAGER_ISSUER_KIND
value: OPERATOR_CERT_ISSUER_KIND
替换以下内容:
OPERATOR_CERT_ISSUER_NAME:预配操作器证书(用于内部连接)的 cert-manager 签发者的名称。OPERATOR_CERT_ISSUER_KIND:必须是Issuer或ClusterIssuer。
PgBouncer 证书
为了支持自定义签发者,PgBouncer 控制器会检查 DBCluster spec.primarySpec.tls.dataPlaneCertIssuer 字段,并使用该字段预配 PgBouncer 证书。PgBouncer 控制器还会使用 spec.primarySpec.tls.dataPlaneCertRequest 中配置的属性来预配 PgBouncer 证书。这有助于确保 PgBouncer 使用来自同一 CA 的证书,该证书具有与数据库相同的属性。
配置自定义证书属性
您可以自定义操作器生成的传输层安全协议 (TLS) 证书的属性,例如证书时长、续订窗口、主题备用名称 (SAN)、公用名和私钥配置。
您可以在 DBCluster 清单中配置自定义证书属性:
spec.primarySpec.tls.dataPlaneCertRequest:指定数据平面证书(包括 pgBackrest 服务器、PgBouncer 身份验证查询和数据库服务器证书)的属性。spec.primarySpec.tls.controlPlaneAgentsCertRequest:指定用于预配控制平面证书的属性。这些证书用于内部连接。
配置证书请求
请按以下格式指定请求属性:
spec:
primarySpec:
tls:
dataPlaneCertRequest:
commonName: DATABASE_COMMON_NAME
dnsNames:
- DATABASE_DNS_NAME_1
- DATABASE_DNS_NAME_2
duration: DATA_PLANE_DURATION
renewBefore: DATA_PLANE_RENEW_BEFORE
privateKey:
algorithm: DATA_PLANE_ALGORITHM
size: DATA_PLANE_KEY_SIZE
rotationPolicy: DATA_PLANE_ROTATION_POLICY
controlPlaneAgentsCertRequest:
duration: CONTROL_PLANE_DURATION
renewBefore: CONTROL_PLANE_RENEW_BEFORE
privateKey:
algorithm: CONTROL_PLANE_ALGORITHM
size: CONTROL_PLANE_KEY_SIZE
rotationPolicy: CONTROL_PLANE_ROTATION_POLICY
替换以下内容:
DATABASE_COMMON_NAME:(可选,仅限数据平面)数据库证书的公用名。DATABASE_DNS_NAME_1、DATABASE_DNS_NAME_2:(可选,仅限数据平面)数据库证书的主题备用名称 (SAN) 列表。DATA_PLANE_DURATION和CONTROL_PLANE_DURATION:证书的总生命周期,以字符串时长表示(例如,720h0m0s表示 30 天)。DATA_PLANE_RENEW_BEFORE和CONTROL_PLANE_RENEW_BEFORE:cert-manager 必须在失效前开始尝试续订的时长(例如,120h0m0s表示 5 天)。DATA_PLANE_ALGORITHM和CONTROL_PLANE_ALGORITHM:私钥算法。 有效值为RSA、ECDSA或Ed25519。DATA_PLANE_KEY_SIZE和CONTROL_PLANE_KEY_SIZE:私钥大小(以位为单位)。 如果算法为RSA,则有效值为4096或8192(默认值为4096)。如果算法为ECDSA,则有效值为384或521(默认值为384)。如果算法为Ed25519,则系统会忽略大小。DATA_PLANE_ROTATION_POLICY和CONTROL_PLANE_ROTATION_POLICY:控制私钥重新生成。有效值为Always或Never。
操作器和备份客户端证书
如需为操作器和备份客户端自定义证书属性(这些属性在命名空间中的所有实例之间共享,并且不受数据库集群规范管理),请修改 Certificate 自定义资源。
操作器会保留这些手动修改。
验证
如需验证操作器部署是否正常,以及是否已设置环境变量 CERT_MANAGER_ISSUER_NAME 和 CERT_MANAGER_ISSUER_KIND,请运行以下命令:
kubectl get deployments local-controller-manager -n alloydb-omni-system -o yaml
如需验证是否使用了正确的签发者,请按如下方式检查证书对象:
kubectl get certificate -n NAMESPACE
检查每个证书输出中的 issuerRef 字段,以确认其与您的自定义签发者匹配。