管理证书

选择文档版本:

本页面介绍了如何在基于 Kubernetes 的 AlloyDB Omni 数据库集群上使用自定义证书签发者来管理传输层安全协议 (TLS) 证书。

默认情况下,AlloyDB Omni Kubernetes 操作器使用 cert-manager 为每个数据库集群预配一组 TLS 证书。除了数据库服务器证书之外,该操作器还会为控制平面组件创建证书,以确保内部连接也是安全的。默认情况下,每个证书都由操作器管理的签发者签名。

从 AlloyDB Omni 操作器 1.6.0 版开始,如果您希望所有证书(包括控制平面组件的证书)都链接回您自己的受信任根 CA,则可以将操作器配置为使用您选择的签发者。这样,您就可以将所有证书链接到您自己的公钥基础架构 (PKI),包括用于控制平面功能的证书,而无需公开每个内部实体的实现详细信息。

准备工作

如需配置证书签发者,您必须先创建一个与要用于签署证书的 CA 相关联的 cert-manager 签发者,其类型为 ClusterIssuerIssuer。AlloyDB Omni 操作器在创建 证书时会引用此签发者。

配置自定义签发者

您可以为数据库集群、AlloyDB Omni 操作器和 PgBouncer 配置自定义证书签发者。

数据库集群证书

此功能要求相关数据库集群的清单中的 controlPlaneAgentsVersion 为 1.6.0 或更高版本。

有两个数据库集群规范字段用于配置证书签发者:

  • spec.primarySpec.dataPlaneCertIssuer:对预配数据平面证书的 cert-manager 签发者的引用。签发者 CA 是数据库客户端可以信任的 CA,以便在 TLS 连接期间验证数据库。

  • spec.primarySpec.controlPlaneAgentsCertIssuer:对预配控制平面证书的 cert-manager 签发者的引用。这些证书用于内部连接。

spec:
  primarySpec:
    tls:
      dataPlaneCertIssuer:
        name: DATA_PLANE_ISSUER_NAME
        kind: DATA_PLANE_ISSUER_KIND
      controlPlaneAgentsCertIssuer:
        name: CONTROL_PLANE_ISSUER_NAME
        kind: CONTROL_PLANE_ISSUER_KIND

替换以下内容:

  • DATA_PLANE_ISSUER_NAME:预配数据平面证书(例如数据库服务器的证书)的 cert-manager 签发者的名称。

  • DATA_PLANE_ISSUER_KIND:必须是 IssuerClusterIssuer

  • CONTROL_PLANE_ISSUER_NAME:预配内部组件的控制平面证书的 cert-manager 签发者的名称。

  • CONTROL_PLANE_ISSUER_KIND:必须是 IssuerClusterIssuer

操作器证书

为操作器证书配置 cert-manager 签发者的步骤取决于用于安装 AlloyDB Omni 的方法。

使用 Helm 进行配置

如果您是首次安装 AlloyDB Omni 操作器 1.6.0 版或更高版本,请使用 Helm 安装并设置相应的值。这假定您遵循安装说明

helm install alloydbomni-operator alloydbomni-operator-${OPERATOR_VERSION}.tgz \
--create-namespace \
--namespace alloydb-omni-system \
--set operatorCertIssuer.certManagerIssuerName="OPERATOR_CERT_ISSUER_NAME" \
--set operatorCertIssuer.certManagerIssuerKind="OPERATOR_CERT_ISSUER_KIND" \
--atomic \
--timeout 5m

如果您已安装操作器并且需要设置证书签发者,请使用 helm upgrade 设置相应的值:

helm upgrade alloydbomni-operator alloydbomni-operator-${OPERATOR_VERSION}.tgz \
--create-namespace \
--namespace alloydb-omni-system \
--set operatorCertIssuer.certManagerIssuerName="OPERATOR_CERT_ISSUER_NAME" \
--set operatorCertIssuer.certManagerIssuerKind="OPERATOR_CERT_ISSUER_KIND" \
--atomic \
--timeout 5m

替换以下内容:

  • OPERATOR_CERT_ISSUER_NAME:预配操作器证书(用于内部连接)的 cert-manager 签发者的名称。

  • OPERATOR_CERT_ISSUER_KIND:必须是 IssuerClusterIssuer

使用 Operator Lifecycle Manager 进行配置

如果您使用 Operator Lifecycle Manager (OLM) 安装了 AlloyDB Omni 操作器,则可以修改订阅资源 spec.config.env 字段,以设置操作器部署的 CERT_MANAGER_ISSUER_NAMECERT_MANAGER_ISSUER_KIND 环境变量。

spec:
  config:
    env:
    - name: CERT_MANAGER_ISSUER_NAME
      value: OPERATOR_CERT_ISSUER_NAME
    - name: CERT_MANAGER_ISSUER_KIND
      value: OPERATOR_CERT_ISSUER_KIND

替换以下内容:

  • OPERATOR_CERT_ISSUER_NAME:预配操作器证书(用于内部连接)的 cert-manager 签发者的名称。

  • OPERATOR_CERT_ISSUER_KIND:必须是 IssuerClusterIssuer

PgBouncer 证书

为了支持自定义签发者,PgBouncer 控制器会检查 DBCluster spec.primarySpec.tls.dataPlaneCertIssuer 字段,并使用该字段预配 PgBouncer 证书。PgBouncer 控制器还会使用在 spec.primarySpec.tls.dataPlaneCertRequest 中配置的属性来预配 PgBouncer 证书。这有助于确保 PgBouncer 使用来自同一 CA 的证书,该证书具有与数据库相同的属性。

配置自定义证书属性

您可以自定义操作器生成的传输层安全协议 (TLS) 证书的属性,例如证书有效期、续订窗口、主题备用名称 (SAN)、公用名和私钥配置。

您可以在 DBCluster 清单中配置自定义证书属性:

  • spec.primarySpec.tls.dataPlaneCertRequest:指定数据平面证书(包括 pgBackrest 服务器、PgBouncer 身份验证查询和数据库服务器证书)的属性。
  • spec.primarySpec.tls.controlPlaneAgentsCertRequest:指定用于预配控制平面证书的属性。这些证书用于内部连接。

配置证书请求

请按以下格式指定请求属性:

spec:
  primarySpec:
    tls:
      dataPlaneCertRequest:
        commonName: DATABASE_COMMON_NAME
        dnsNames:
        - DATABASE_DNS_NAME_1
        - DATABASE_DNS_NAME_2
        duration: DATA_PLANE_DURATION
        renewBefore: DATA_PLANE_RENEW_BEFORE
        privateKey:
          algorithm: DATA_PLANE_ALGORITHM
          size: DATA_PLANE_KEY_SIZE
          rotationPolicy: DATA_PLANE_ROTATION_POLICY
      controlPlaneAgentsCertRequest:
        duration: CONTROL_PLANE_DURATION
        renewBefore: CONTROL_PLANE_RENEW_BEFORE
        privateKey:
          algorithm: CONTROL_PLANE_ALGORITHM
          size: CONTROL_PLANE_KEY_SIZE
          rotationPolicy: CONTROL_PLANE_ROTATION_POLICY

替换以下内容:

  • DATABASE_COMMON_NAME:(可选,仅限数据平面)数据库证书的公用名。
  • DATABASE_DNS_NAME_1DATABASE_DNS_NAME_2:(可选,仅限数据平面)数据库证书的主题备用名称 (SAN) 列表。
  • DATA_PLANE_DURATIONCONTROL_PLANE_DURATION:证书的总有效期,以字符串形式表示(例如,720h0m0s 表示 30 天)。
  • DATA_PLANE_RENEW_BEFORECONTROL_PLANE_RENEW_BEFORE:cert-manager 必须在失效前开始尝试续订的时长(例如,120h0m0s 表示 5 天)。
  • DATA_PLANE_ALGORITHMCONTROL_PLANE_ALGORITHM:私钥算法。 有效值为 RSAECDSAEd25519
  • DATA_PLANE_KEY_SIZECONTROL_PLANE_KEY_SIZE:私钥大小(以位为单位)。 如果算法为 RSA,则有效值为 40968192(默认值为 4096)。如果算法为 ECDSA,则有效值为 384521(默认值为 384)。如果算法为 Ed25519,则系统会忽略大小。
  • DATA_PLANE_ROTATION_POLICYCONTROL_PLANE_ROTATION_POLICY:控制私钥重新生成。有效值为 AlwaysNever

操作器和备份客户端证书

如需为操作器和备份客户端自定义证书属性(这些属性在命名空间中的所有实例之间共享,并且不受数据库集群规范管理),请修改 Certificate 自定义资源。 操作器会保留这些手动修改。

验证

如需验证操作器部署是否正常,以及是否已设置环境变量 CERT_MANAGER_ISSUER_NAMECERT_MANAGER_ISSUER_KIND,请运行以下命令:

kubectl get deployments local-controller-manager -n alloydb-omni-system -o yaml

如需验证是否使用了正确的签发者,请按如下方式检查证书对象:

kubectl get certificate -n NAMESPACE

检查每个证书输出中的 issuerRef 字段,以确认其与您的自定义签发者匹配。