You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将本地生成的证书用于Kubernetes Ingress TLS配置?

配置Kubernetes Ingress TLS使用自签证书链

好的,既然你已经完成了密钥、CSR和证书链文件的生成,接下来咱们把这些文件应用到Kubernetes的Ingress TLS配置中,步骤很清晰:

1. 创建Kubernetes TLS Secret

Kubernetes要求TLS证书和密钥必须存储在Secret资源中,才能被Ingress引用。你可以用下面的命令创建这个Secret:

kubectl create secret tls testsvc-tls \
  --namespace=testns \
  --key=testsvc.testns.ing.lb.xyz.io.key.pem \
  --cert=testsvc.testns.ing.lb.xyz.io.chain.pem
  • testsvc-tls是你给这个Secret起的名字,后续Ingress会用到它
  • --namespace=testns指定Secret所在的命名空间,必须和你的Ingress资源在同一个命名空间
  • --key指向你本地生成的私钥文件
  • --cert指向你的证书链文件(要确保这个文件包含完整的证书链:服务器证书+中间证书+根证书,顺序不能错)

创建完成后,可以用下面的命令验证Secret是否存在:

kubectl get secrets -n testns testsvc-tls

2. 配置Ingress资源引用TLS Secret

接下来编写Ingress的YAML配置文件,比如testsvc-ingress.yaml,重点是在spec.tls部分引用刚才创建的Secret,并指定对应的域名:

apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
  name: testsvc-ingress
  namespace: testns
  # 可选:如果需要Ingress Controller的额外配置,可以加annotations
  annotations:
    nginx.ingress.kubernetes.io/ssl-redirect: "true"
spec:
  tls:
  - hosts:
    - testsvc.testns.ing.lb.xyz.io  # 必须和你证书的CN完全一致
    secretName: testsvc-tls  # 这里填刚才创建的Secret名字
  rules:
  - host: testsvc.testns.ing.lb.xyz.io
    http:
      paths:
      - path: /
        pathType: Prefix
        backend:
          service:
            name: testsvc  # 替换成你的后端Service名字
            port:
              number: 80  # 替换成你的Service端口

关键注意点:

  • spec.tls.hosts里的域名必须和你证书的CN(testsvc.testns.ing.lb.xyz.io)完全匹配,不然证书验证会失败
  • 确保Ingress资源和Secret在同一个命名空间testns
  • 如果你的Ingress Controller不是Nginx,对应的annotations需要调整成对应控制器的配置

3. 应用Ingress配置并验证

用下面的命令应用Ingress配置:

kubectl apply -f testsvc-ingress.yaml

验证Ingress是否正常创建:

kubectl get ingress -n testns testsvc-ingress

你可以用curl测试TLS连接(如果是自签证书,需要加上--insecure或指定根证书):

curl --insecure https://testsvc.testns.ing.lb.xyz.io

或者如果你的根证书是可信的:

curl --cacert root-ca.pem https://testsvc.testns.ing.lb.xyz.io

内容的提问来源于stack exchange,提问作者user1578872

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.22 10:02:47