能否将KongPlugin中的Authorization头信息迁移至Kubernetes Secret?
完全可以把硬编码在KongPlugin里的敏感凭证迁移到Kubernetes Secret中,这也是更安全的最佳实践,具体操作步骤如下:
1. 创建存储凭证的Kubernetes Secret
创建一个Opaque类型的Secret,把Basic <SECRET>这个凭证值存进去。推荐用stringData字段,无需手动Base64编码,Kubernetes会自动处理:
apiVersion: v1 kind: Secret metadata: name: kong-auth-header type: Opaque stringData: auth-value: "Basic <SECRET>"
执行kubectl apply -f secret.yaml完成创建。
2. 修改KongPlugin配置引用Secret
调整原KongPlugin的append.headers配置,使用Kong提供的secretRef字段关联刚才创建的Secret,替换硬编码的凭证:
apiVersion: configuration.konghq.com/v1 kind: KongPlugin config: remove: headers: - Authorization append: headers: - Authorization: secretRef: name: kong-auth-header key: auth-value plugin: request-transformer metadata: name: request-transformer-auth
执行kubectl apply -f kongplugin.yaml更新配置。
3. 验证配置生效
- 调用Kong Admin API的
/plugins端点,查看目标插件的配置,确认append.headers的值已变为Secret引用而非明文; - 发送测试请求到经过该插件处理的服务,检查响应是否符合预期,确认Authorization头被正确替换。
内容的提问来源于stack exchange,提问作者Rodrigo
相关产品推荐
相关产品推荐

