如何使用Godaddy通配符证书保护Azure AKS子域名端点?
用通配符证书保护AKS应用端点的方案
主流方案:Ingress Controller
你提到的Ingress Controller确实是Kubernetes环境下为服务配置TLS加密的标准方案,尤其适配你已有通配符证书的场景:
- 将通配符证书打包为Kubernetes的
tls类型Secret - 在AKS集群部署Ingress Controller(如NGINX Ingress)
- 编写Ingress资源配置,关联该TLS Secret,实现
xxx.abc.com的HTTPS流量转发到后端HTTP应用,同时可配置HTTP到HTTPS的自动重定向
替代方案
如果不想使用Ingress Controller,还有两种可选方式,但适用场景有限:
1. Azure应用网关(Application Gateway)
将应用网关作为AKS集群的流量入口:
- 在应用网关上绑定你的通配符证书,直接终止HTTPS流量
- 配置应用网关通过私有IP访问AKS集群内的目标应用
- 此方案无需在AKS内部部署Ingress Controller,适合已经采用Azure网关服务架构的场景
2. Sidecar容器代理
通过给应用添加sidecar容器实现TLS终止:
- 部署如Nginx、Envoy这类代理sidecar,在sidecar中配置通配符证书,处理外部HTTPS请求后转发给内部的HTTP应用
- 该方案无需集群级组件,但每个应用都需单独配置,维护成本较高,仅适合小型单应用场景
总结
Ingress Controller是最推荐的选择,配置简单、扩展性强,契合Kubernetes原生运维模式;应用网关适合已有Azure网关生态的场景;sidecar则是轻量化的单应用临时解决方案。
内容的提问来源于stack exchange,提问作者karthik
相关产品推荐
相关产品推荐

