
TLS без секретов
Добавили в маркетплейс дополнений для Kubernetes аддон cert-manager CSI Driver — он выдает TLS-сертификаты подам напрямую, без Certificate и Secret.
Классическая схема с Secret имеет слабое место: секреты лежат в etcd и доступны любому с правами на namespace. CSI Driver убирает посредника:
1️⃣ У каждого пода своя пара ключей — приватный ключ генерируется прямо на ноде и не передается по сети.
2️⃣ Ключ удаляется вместе с подом — не остается зависших секретов, которые нужно чистить
3️⃣ Сертификаты обновляются автоматически — без ручных перевыпусков и просроченных TLS
Пригодится, когда сервисы внутри кластера подтверждают подлинность друг друга по сертификатам. После настройки каждый под автоматически получает свой сертификат и приватный ключ при запуске.
Как установить: откройте кластер → Дополнения → cert-manager CSI Driver. Понадобится cert-manager — он тоже есть в маркетплейсе.


















