bg-tutorials

কুবারনেটসে কীভাবে একটি এসিএমই এসএসএল শংসাপত্র ইনস্টল করবেন

কুবারনেটসে একটি এসিএমই এসএসএল শংসাপত্র ইনস্টল করা এখন একটি মানসম্মত এবং নমনীয় প্রক্রিয়া যা সার্ট-ম্যানেজারের মতো পরিপক্ক টুলিং এবং বাণিজ্যিক সিএগুলির বিস্তৃত সমর্থনের জন্য ধন্যবাদ। আপনি এনজিআইএনএক্স ইনগ্রেস, ট্র্যাফিক বা অন্য কোনও গেটওয়ের পিছনে উত্পাদন ওয়ার্কলোড চালাচ্ছেন না কেন, আপনি সম্পূর্ণ নিয়ন্ত্রণের সাথে সুরক্ষিত এইচটিটিপিএস স্বয়ংক্রিয় করতে পারেন।

কুবারনেটে ACME SSL ইনস্টল করুন

এই গাইডটি আপনাকে সার্ট-ম্যানেজার ব্যবহার করে কুবারনেটসে একটি এসিএমই এসএসএল শংসাপত্র কীভাবে ইনস্টল করবেন তা দেখাবে। আমরা ইনস্টলেশন, এক্সটার্নাল অ্যাকাউন্ট বাইন্ডিং (ইএবি) এর সাথে একটি ইস্যুয়ার সেট আপ করব এবং আপনার ইনগ্রেস পরিষেবাগুলি সুরক্ষিত করার জন্য শংসাপত্র জারি করব।


আপনার যা লাগবে

ডুব দেওয়ার আগে, নিশ্চিত হয়ে নিন:

  • আপনার একটি ওয়ার্কিং কুবারনেটস ক্লাস্টার রয়েছে (v1.23+ প্রস্তাবিত)
  • kubectl কনফিগার করা হয়েছে এবং কাজ করছে
  • আপনার ইনগ্রেস কন্ট্রোলারে আপনার অ্যাক্সেস রয়েছে (উদাঃ, এনজিআইএনএক্স, ট্র্যাফিক)
  • আপনার ডোমেনটি আপনার ইনগ্রেস কন্ট্রোলারের পাবলিক আইপিতে নির্দেশ করে
  • আপনার এসিএমই-সামঞ্জস্যপূর্ণ সিএ থেকে আপনার কাছে ইএবি শংসাপত্র রয়েছে:
    • ACME ডিরেক্টরি URL (উদাঃ https://acme.example.com/v2/DV)
    • ইএবি কী আইডেন্টিফায়ার (কেআইডি)
    • EAB HMAC কী

দ্রষ্টব্য: https://acme.example.com/v2/DV স্থানধারক এসিএমই ডিরেক্টরি ইউআরএল হিসাবে এই গাইড জুড়ে ব্যবহৃত হয়। আপনার শংসাপত্র কর্তৃপক্ষের কাছ থেকে আসল শেষ পয়েন্ট দিয়ে এটি প্রতিস্থাপন করুন।


ধাপ 1 – সার্ট-ম্যানেজার ইনস্টল করুন

cert-manager সর্বাধিক ব্যবহৃত কুবারনেটস-নেটিভ এসিএমই ক্লায়েন্ট। এটি একটি নিয়ামক হিসাবে চলে যা শংসাপত্র জারি এবং পুনর্নবীকরণ পরিচালনা করে।

হেলমের মাধ্যমে ইনস্টল করুন (উত্পাদনের জন্য পছন্দসই):

kubectl create namespace cert-manager
helm repo add jetstack https://charts.jetstack.io
helm repo update
helm install cert-manager jetstack/cert-manager \
--namespace cert-manager \
--version v1.14.4 \
--set installCRDs=true

কয়েক সেকেন্ড অপেক্ষা করুন এবং নিশ্চিত করুন যে সমস্ত পড চলছে:

kubectl get pods -n cert-manager

আপনার তিনটি পড দেখতে হবে: সার্ট-ম্যানেজার, সার্ট-ম্যানেজার-ওয়েবহুক এবং সার্ট-ম্যানেজার-কেইনজেক্টর।


পদক্ষেপ 2 – ইএবি শংসাপত্রগুলির জন্য একটি কুবারনেটস সিক্রেট তৈরি করুন

আপনার ইএবি কীটি সুরক্ষিতভাবে সঞ্চয় করতে একটি কুবারনেটস গোপন তৈরি করুন:

kubectl create secret generic acme-eab-secret \
--namespace cert-manager \
--from-literal=eab-kid="YOUR_EAB_KID" \
--from-literal=eab-hmac-key="YOUR_EAB_HMAC_KEY"

আপনার প্রকৃত শংসাপত্রের সাথে প্রতিস্থাপন করুন। কপি-পেস্ট হোয়াইটস্পেস এড়িয়ে চলুন।


পদক্ষেপ 3 – একটি ক্লাস্টারইস্যুয়ার বা ইস্যুকারী সংজ্ঞায়িত করুন

এখন, একটি ক্লাস্টারইস্যুয়ার (সমস্ত নামস্থানের জন্য) বা ইস্যুয়ার (একক নামস্থান) সংস্থান তৈরি করুন যা ইএবি শংসাপত্রগুলি ব্যবহার করে আপনার এসিএমই সিএর সাথে সার্ট-ম্যানেজারকে সংযুক্ত করে।

এখানে একটি নমুনা ক্লাস্টারইস্যুয়ার ওয়াইএএমএল:

apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
name: acme-issuer
spec:
acme:
server: https://your.acme-server.com/v2/DV
email: [email protected]
privateKeySecretRef:
name: acme-private-key
externalAccountBinding:
keyID: YOUR_EAB_KID
keySecretRef:
name: acme-eab-secret
key: eab-hmac-key
solvers:
- http01:
ingress:
class: nginx

এটি প্রয়োগ করুন:

kubectl apply -f clusterissuer.yaml

ইনগ্রেস.ক্লাস প্রতিস্থাপন করুন: এনজিনেক্স ট্রাফিক, এনজিনেক্স-অভ্যন্তরীণ, বা আপনার ইনগ্রেস ক্লাস যাই হোক না কেন। আপনি এটি আপনার ইনগ্রেস কন্ট্রোলার ডকুমেন্টেশনে খুঁজে পেতে পারেন।


ধাপ 4 – একটি সার্টিফিকেট রিসোর্স তৈরি করুন

আপনার ক্লাস্টারইস্যুয়ার প্রস্তুত হয়ে গেলে, একটি শংসাপত্র সংস্থান তৈরি করুন যা সার্ট-ম্যানেজারকে বলে যে কোন ডোমেনটি সুরক্ষিত করতে হবে। এখানে একটি উদাহরণ:

apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
name: my-ssl-cert
namespace: default
spec:
secretName: my-ssl-cert-tls
issuerRef:
name: acme-issuer
kind: ClusterIssuer
commonName: yourdomain.com
dnsNames:
- yourdomain.com
- www.yourdomain.com

এটি প্রয়োগ করুন:

kubectl apply -f certificate.yaml

সিইআরটি-ম্যানেজার ইস্যুকারীকে ব্যবহার করবে, প্রবেশের মাধ্যমে চ্যালেঞ্জটি সমাধান করবে এবং জারি করা শংসাপত্রটি কুবারনেটস টিএলএস সিক্রেট হিসাবে সংরক্ষণ করবে।


পদক্ষেপ 5 – আপনার ইনগ্রেসে শংসাপত্রটি উল্লেখ করুন

উত্পন্ন শংসাপত্রটি ব্যবহার করতে আপনার প্রবেশের নিয়মটি আপডেট করুন:

apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
name: my-ingress
namespace: default
annotations:
cert-manager.io/cluster-issuer: acme-issuer
spec:
tls:
- hosts:
- yourdomain.com
- www.yourdomain.com
secretName: my-ssl-cert-tls
rules:
- host: yourdomain.com
http:
paths:
- path: /
pathType: Prefix
backend:
service:
name: your-service
port:
number: 80

এটি প্রয়োগ করুন:

Kubectl apply -f ingress.yaml

একবার সার্ট-ম্যানেজার টীকাটি সনাক্ত করলে, এটি এসিএমই চ্যালেঞ্জটি সমাধান করতে শুরু করবে এবং আপনার শংসাপত্র জারি করবে।


পদক্ষেপ 6 – শংসাপত্র যাচাই করুন এবং স্বয়ংক্রিয় পুনর্নবীকরণ

সবকিছু কাজ করেছে তা যাচাই করতে:

কুবেক্টল শংসাপত্র বর্ণনা করুন মাই-এসএসএল-সার্ট

সফলভাবে জারি করা শংসাপত্রটি সন্ধান করুন।

পুনর্নবীকরণ সেটআপ পরীক্ষা করতে, চালান:

kubectl get certificaterequests

সিইআরটি-ম্যানেজার মেয়াদ শেষ হওয়ার আগে ~ 30 দিন স্বয়ংক্রিয়ভাবে পুনর্নবীকরণ পরিচালনা করে। আপনি এর মতো একটি পুনর্নবীকরণ অনুকরণ করতে পারেন:

kubectl cert-manager renew my-ssl-cert


সাধারণ প্রশ্ন

কুবারনেটসে এসিএমই এসএসএল সেট আপ করা কিছুটা বিমূর্ত বোধ করতে পারে, বিশেষত যখন ইনগ্রেস কন্ট্রোলার, সিক্রেটস এবং ডিএনএস রেকর্ডগুলি জাগলিং করে। নীচে, আপনি সার্ট-ম্যানেজার বা বিকল্প সেটআপ ব্যবহার করছেন কিনা তা কুবারনেটস পরিবেশে এসিএমই শংসাপত্র ইনস্টল করার সময় বিকাশকারীদের মুখোমুখি হওয়া কিছু সাধারণ প্রশ্নের উত্তর দিই।

আমি কি এইচটিটিপি-০১ এর পরিবর্তে DNS-01 ব্যবহার করতে পারবো?

হ্যাঁ, সার্ট-ম্যানেজার ক্লাউডফ্লেয়ার, এডাব্লুএস এবং গুগল ক্লাউড ডিএনএসের মতো সরবরাহকারীদের সাথে ডিএনএস বৈধতা সমর্থন করে। আপনি যদি পোর্ট 80 প্রকাশ না করেন তবে এটি ব্যবহার করুন।

সার্ট-ম্যানেজার উত্পাদন-প্রস্তুত?

একেবারেই। এটি এন্টারপ্রাইজ এবং পাবলিক ক্লাউড জুড়ে বৃহত কুবারনেটস ক্লাস্টারগুলির জন্য এসএসএলকে শক্তি দেয়।

আমি কি কুবারনেটসে এসিএমই সহ ওয়াইল্ডকার্ড শংসাপত্র ব্যবহার করতে পারি?

হ্যাঁ, তবে ওয়াইল্ডকার্ড শংসাপত্রগুলির জন্য ডিএনএস -01 বৈধতা প্রয়োজন, যার মধ্যে এইচটিটিপি চ্যালেঞ্জগুলি ব্যবহার করার পরিবর্তে ডিএনএস রেকর্ড আপডেট করা জড়িত। আপনার ডিএনএস সরবরাহকারী অটোমেশন সমর্থন করে তা নিশ্চিত করুন (এপিআইয়ের মাধ্যমে), এবং আপনার সার্টিফিকেট-ম্যানেজার সেটআপে সেই অনুযায়ী ডিএনএস01 সলভারটি কনফিগার করুন।

শেষ কথা

আপনি এখন সার্ট-ম্যানেজার এবং একটি এসিএমই-সামঞ্জস্যপূর্ণ শংসাপত্র কর্তৃপক্ষ ব্যবহার করে কুবারনেটসে একটি এসিএমই এসএসএল শংসাপত্র কীভাবে ইনস্টল করবেন তা জানেন। এই সেটআপটি আধুনিক কুবারনেটস পরিবেশের জন্য সম্পূর্ণ স্বয়ংক্রিয় এবং স্কেলযোগ্য। আপনি আপনার ক্লাস্টার ছেড়ে না গিয়ে ইনগ্রেসের সাথে সুরক্ষিত এইচটিটিপিএস, স্বয়ংক্রিয় পুনর্নবীকরণ এবং বিজোড় ইন্টিগ্রেশন পান।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।