Как стать автором
Обновить

Keycloak. Standalone-HA в k8s и закрытие админки на ingress-e с переводом на localhost

Уровень сложностиСложный
Время на прочтение8 мин
Количество просмотров5.2K
Всего голосов 8: ↑8 и ↓0+8
Комментарии7

Комментарии 7

а повесить админку на отдельный ингресс или игресс-контроллер?

Цель была наоборот сделать так что бы админки не было на игресс-контроллере

зачем админку убираем с публичного домена - понимаю.
зачем админку убираем совсем с ингресс-контроллера - не понимаю.

ну да ладно...

После всех настроек, админка кейклока нужна редко...поэтому если есть возможность ее закрыть, то лучше закрыть

С точки зрения стандартизации того, как предоставлять доступ к админской части сервисов, которые крутятся в кубере, я согласен с @ggo- в таком случае лучше иметь 2 ингресс контроллера, каждый из которых будет развёрнут на своей группе фронтовых нод, к адресам которых будут уже настроены разные сетевые ACL. Тогда на каждую подобную админку/сервис будет нормальная точка входа (которую можно ещё и обязательной аутентификацией через SSO дополнительно прикрыть), и не надо будет иметь ни сетевого доступа, ни токена к API кубера, чтобы выполнять port-forward

Делать доступ через port-forward - это, имхо, такое единичное наколеночное решение. Лучше выработать и применять какой-то удобный единый стандарт (ну а так как это блог "Лаборатории Касперского", то лично я ожидаю, что там такой стандарт уже есть :) )

Зарегистрируйтесь на Хабре, чтобы оставить комментарий