কুবারনেটসে একটি এসিএমই এসএসএল শংসাপত্র ইনস্টল করা এখন একটি মানসম্মত এবং নমনীয় প্রক্রিয়া যা সার্ট-ম্যানেজারের মতো পরিপক্ক টুলিং এবং বাণিজ্যিক সিএগুলির বিস্তৃত সমর্থনের জন্য ধন্যবাদ। আপনি এনজিআইএনএক্স ইনগ্রেস, ট্র্যাফিক বা অন্য কোনও গেটওয়ের পিছনে উত্পাদন ওয়ার্কলোড চালাচ্ছেন না কেন, আপনি সম্পূর্ণ নিয়ন্ত্রণের সাথে সুরক্ষিত এইচটিটিপিএস স্বয়ংক্রিয় করতে পারেন।

এই গাইডটি আপনাকে সার্ট-ম্যানেজার ব্যবহার করে কুবারনেটসে একটি এসিএমই এসএসএল শংসাপত্র কীভাবে ইনস্টল করবেন তা দেখাবে। আমরা ইনস্টলেশন, এক্সটার্নাল অ্যাকাউন্ট বাইন্ডিং (ইএবি) এর সাথে একটি ইস্যুয়ার সেট আপ করব এবং আপনার ইনগ্রেস পরিষেবাগুলি সুরক্ষিত করার জন্য শংসাপত্র জারি করব।
আপনার যা লাগবে
ডুব দেওয়ার আগে, নিশ্চিত হয়ে নিন:
- আপনার একটি ওয়ার্কিং কুবারনেটস ক্লাস্টার রয়েছে (v1.23+ প্রস্তাবিত)
kubectlকনফিগার করা হয়েছে এবং কাজ করছে- আপনার ইনগ্রেস কন্ট্রোলারে আপনার অ্যাক্সেস রয়েছে (উদাঃ, এনজিআইএনএক্স, ট্র্যাফিক)
- আপনার ডোমেনটি আপনার ইনগ্রেস কন্ট্রোলারের পাবলিক আইপিতে নির্দেশ করে
- আপনার এসিএমই-সামঞ্জস্যপূর্ণ সিএ থেকে আপনার কাছে ইএবি শংসাপত্র রয়েছে:
- ACME ডিরেক্টরি URL (উদাঃ https://acme.example.com/v2/DV)
- ইএবি কী আইডেন্টিফায়ার (কেআইডি)
- EAB HMAC কী
দ্রষ্টব্য: https://acme.example.com/v2/DV স্থানধারক এসিএমই ডিরেক্টরি ইউআরএল হিসাবে এই গাইড জুড়ে ব্যবহৃত হয়। আপনার শংসাপত্র কর্তৃপক্ষের কাছ থেকে আসল শেষ পয়েন্ট দিয়ে এটি প্রতিস্থাপন করুন।
ধাপ 1 – সার্ট-ম্যানেজার ইনস্টল করুন
cert-manager সর্বাধিক ব্যবহৃত কুবারনেটস-নেটিভ এসিএমই ক্লায়েন্ট। এটি একটি নিয়ামক হিসাবে চলে যা শংসাপত্র জারি এবং পুনর্নবীকরণ পরিচালনা করে।
হেলমের মাধ্যমে ইনস্টল করুন (উত্পাদনের জন্য পছন্দসই):
kubectl create namespace cert-manager
helm repo add jetstack https://charts.jetstack.io
helm repo update
helm install cert-manager jetstack/cert-manager \
--namespace cert-manager \
--version v1.14.4 \
--set installCRDs=true
কয়েক সেকেন্ড অপেক্ষা করুন এবং নিশ্চিত করুন যে সমস্ত পড চলছে:
kubectl get pods -n cert-manager
আপনার তিনটি পড দেখতে হবে: সার্ট-ম্যানেজার, সার্ট-ম্যানেজার-ওয়েবহুক এবং সার্ট-ম্যানেজার-কেইনজেক্টর।
পদক্ষেপ 2 – ইএবি শংসাপত্রগুলির জন্য একটি কুবারনেটস সিক্রেট তৈরি করুন
আপনার ইএবি কীটি সুরক্ষিতভাবে সঞ্চয় করতে একটি কুবারনেটস গোপন তৈরি করুন:
kubectl create secret generic acme-eab-secret \
--namespace cert-manager \
--from-literal=eab-kid="YOUR_EAB_KID" \
--from-literal=eab-hmac-key="YOUR_EAB_HMAC_KEY"
আপনার প্রকৃত শংসাপত্রের সাথে প্রতিস্থাপন করুন। কপি-পেস্ট হোয়াইটস্পেস এড়িয়ে চলুন।
পদক্ষেপ 3 – একটি ক্লাস্টারইস্যুয়ার বা ইস্যুকারী সংজ্ঞায়িত করুন
এখন, একটি ক্লাস্টারইস্যুয়ার (সমস্ত নামস্থানের জন্য) বা ইস্যুয়ার (একক নামস্থান) সংস্থান তৈরি করুন যা ইএবি শংসাপত্রগুলি ব্যবহার করে আপনার এসিএমই সিএর সাথে সার্ট-ম্যানেজারকে সংযুক্ত করে।
এখানে একটি নমুনা ক্লাস্টারইস্যুয়ার ওয়াইএএমএল:
apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
name: acme-issuer
spec:
acme:
server: https://your.acme-server.com/v2/DV
email: [email protected]
privateKeySecretRef:
name: acme-private-key
externalAccountBinding:
keyID: YOUR_EAB_KID
keySecretRef:
name: acme-eab-secret
key: eab-hmac-key
solvers:
- http01:
ingress:
class: nginx
এটি প্রয়োগ করুন:
kubectl apply -f clusterissuer.yaml
ইনগ্রেস.ক্লাস প্রতিস্থাপন করুন: এনজিনেক্স ট্রাফিক, এনজিনেক্স-অভ্যন্তরীণ, বা আপনার ইনগ্রেস ক্লাস যাই হোক না কেন। আপনি এটি আপনার ইনগ্রেস কন্ট্রোলার ডকুমেন্টেশনে খুঁজে পেতে পারেন।
ধাপ 4 – একটি সার্টিফিকেট রিসোর্স তৈরি করুন
আপনার ক্লাস্টারইস্যুয়ার প্রস্তুত হয়ে গেলে, একটি শংসাপত্র সংস্থান তৈরি করুন যা সার্ট-ম্যানেজারকে বলে যে কোন ডোমেনটি সুরক্ষিত করতে হবে। এখানে একটি উদাহরণ:
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
name: my-ssl-cert
namespace: default
spec:
secretName: my-ssl-cert-tls
issuerRef:
name: acme-issuer
kind: ClusterIssuer
commonName: yourdomain.com
dnsNames:
- yourdomain.com
- www.yourdomain.com
এটি প্রয়োগ করুন:
kubectl apply -f certificate.yaml
সিইআরটি-ম্যানেজার ইস্যুকারীকে ব্যবহার করবে, প্রবেশের মাধ্যমে চ্যালেঞ্জটি সমাধান করবে এবং জারি করা শংসাপত্রটি কুবারনেটস টিএলএস সিক্রেট হিসাবে সংরক্ষণ করবে।
পদক্ষেপ 5 – আপনার ইনগ্রেসে শংসাপত্রটি উল্লেখ করুন
উত্পন্ন শংসাপত্রটি ব্যবহার করতে আপনার প্রবেশের নিয়মটি আপডেট করুন:
apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
name: my-ingress
namespace: default
annotations:
cert-manager.io/cluster-issuer: acme-issuer
spec:
tls:
- hosts:
- yourdomain.com
- www.yourdomain.com
secretName: my-ssl-cert-tls
rules:
- host: yourdomain.com
http:
paths:
- path: /
pathType: Prefix
backend:
service:
name: your-service
port:
number: 80
এটি প্রয়োগ করুন:
Kubectl apply -f ingress.yaml
একবার সার্ট-ম্যানেজার টীকাটি সনাক্ত করলে, এটি এসিএমই চ্যালেঞ্জটি সমাধান করতে শুরু করবে এবং আপনার শংসাপত্র জারি করবে।
পদক্ষেপ 6 – শংসাপত্র যাচাই করুন এবং স্বয়ংক্রিয় পুনর্নবীকরণ
সবকিছু কাজ করেছে তা যাচাই করতে:
কুবেক্টল শংসাপত্র বর্ণনা করুন মাই-এসএসএল-সার্ট
সফলভাবে জারি করা শংসাপত্রটি সন্ধান করুন।
পুনর্নবীকরণ সেটআপ পরীক্ষা করতে, চালান:
kubectl get certificaterequests
সিইআরটি-ম্যানেজার মেয়াদ শেষ হওয়ার আগে ~ 30 দিন স্বয়ংক্রিয়ভাবে পুনর্নবীকরণ পরিচালনা করে। আপনি এর মতো একটি পুনর্নবীকরণ অনুকরণ করতে পারেন:
kubectl cert-manager renew my-ssl-cert
সাধারণ প্রশ্ন
কুবারনেটসে এসিএমই এসএসএল সেট আপ করা কিছুটা বিমূর্ত বোধ করতে পারে, বিশেষত যখন ইনগ্রেস কন্ট্রোলার, সিক্রেটস এবং ডিএনএস রেকর্ডগুলি জাগলিং করে। নীচে, আপনি সার্ট-ম্যানেজার বা বিকল্প সেটআপ ব্যবহার করছেন কিনা তা কুবারনেটস পরিবেশে এসিএমই শংসাপত্র ইনস্টল করার সময় বিকাশকারীদের মুখোমুখি হওয়া কিছু সাধারণ প্রশ্নের উত্তর দিই।
আমি কি এইচটিটিপি-০১ এর পরিবর্তে DNS-01 ব্যবহার করতে পারবো?
হ্যাঁ, সার্ট-ম্যানেজার ক্লাউডফ্লেয়ার, এডাব্লুএস এবং গুগল ক্লাউড ডিএনএসের মতো সরবরাহকারীদের সাথে ডিএনএস বৈধতা সমর্থন করে। আপনি যদি পোর্ট 80 প্রকাশ না করেন তবে এটি ব্যবহার করুন।
সার্ট-ম্যানেজার উত্পাদন-প্রস্তুত?
একেবারেই। এটি এন্টারপ্রাইজ এবং পাবলিক ক্লাউড জুড়ে বৃহত কুবারনেটস ক্লাস্টারগুলির জন্য এসএসএলকে শক্তি দেয়।
আমি কি কুবারনেটসে এসিএমই সহ ওয়াইল্ডকার্ড শংসাপত্র ব্যবহার করতে পারি?
হ্যাঁ, তবে ওয়াইল্ডকার্ড শংসাপত্রগুলির জন্য ডিএনএস -01 বৈধতা প্রয়োজন, যার মধ্যে এইচটিটিপি চ্যালেঞ্জগুলি ব্যবহার করার পরিবর্তে ডিএনএস রেকর্ড আপডেট করা জড়িত। আপনার ডিএনএস সরবরাহকারী অটোমেশন সমর্থন করে তা নিশ্চিত করুন (এপিআইয়ের মাধ্যমে), এবং আপনার সার্টিফিকেট-ম্যানেজার সেটআপে সেই অনুযায়ী ডিএনএস01 সলভারটি কনফিগার করুন।
শেষ কথা
আপনি এখন সার্ট-ম্যানেজার এবং একটি এসিএমই-সামঞ্জস্যপূর্ণ শংসাপত্র কর্তৃপক্ষ ব্যবহার করে কুবারনেটসে একটি এসিএমই এসএসএল শংসাপত্র কীভাবে ইনস্টল করবেন তা জানেন। এই সেটআপটি আধুনিক কুবারনেটস পরিবেশের জন্য সম্পূর্ণ স্বয়ংক্রিয় এবং স্কেলযোগ্য। আপনি আপনার ক্লাস্টার ছেড়ে না গিয়ে ইনগ্রেসের সাথে সুরক্ষিত এইচটিটিপিএস, স্বয়ংক্রিয় পুনর্নবীকরণ এবং বিজোড় ইন্টিগ্রেশন পান।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

