証明書

CloudNativePGは、TLS証明書をネイティブにサポートするように設計されました。クラスターをセットアップするには、オペレーターに以下が必要です。

  • サーバー認証局CA証明書

  • サーバーCAによって署名されたサーバーTLS証明書

  • クライアントCA証明書

  • クライアントCAによって生成されたストリーミングレプリケーションクライアント証明書

注釈

クラスターが使用するすべてのシークレットとその有効期限は、クラスターのステータスで見つけることができます。

CloudNativePGは、TLS証明書に関して非常に柔軟です。主に2つのモードで動作します。

  1. **Operator managed** –証明書は完全に自動化された方法でオペレーターによって内部管理され、CloudNativePGによって作成されたCAを使用して署名されます。

  2. **User provided** – 証明書はオペレーターの外部で生成され、シークレットとしてクラスター定義にインポートされます。 CloudNativePGは cert-manager と自分自身を統合します

Cert-managerの例 を参照してください。

証明書の一部のみがCNPG外部で生成されるハイブリッドアプローチを選択することもできます。

オペレーター管理モード

デフォルトでは、オペレーターは単一のCAを生成し、クライアントとサーバーの両方の証明書に使用します。これらは自動的に管理および更新されます。

サーバー証明書

サーバーCAシークレット

オペレーターは、自己署名CAを生成し、次のキーを含む汎用シークレットに保存します。

  • ca.crt – サーバー証明書の検証に使用されるCA証明書。クライアントの接続文字列でsslrootcert として使用されます。

  • ca.key – サーバーSSL証明書に自動的に署名するために使用されるキー。

サーバーTLSシークレット

オペレーターは、生成された自己署名CAを使用して、サーバーTLS証明書に署名します。これはkubernetes.io/tls タイプのシークレットに保存され、インスタンスによってssl_cert_file およびssl_key_file として使用されるように構成されます。このアプローチにより、クライアントは自分のIDを確認し、安全に接続できます。

サーバー代替DNS名

デフォルトのものに加えて、生成されたサーバーTLSシークレットの一部としてDNSサーバーの代替名を指定できます。

クライアント証明書

クライアントCAシークレット

デフォルトでは、サーバーCAと同じ自己署名CAが使用されます。パブリック部分はssl_ca_file としてすべてのインスタンスに渡されるため、署名したクライアント証明書を検証できます。プライベートキーは同じシークレットに保存され、 kubectl cnpg プラグインによって生成されたクライアント証明書の署名に使用されます。

クライアントstreaming_replica `証明書

オペレーターは、生成された自己署名CAを使用して、ユーザーstreaming_replica のクライアント証明書に署名し、kubernetes.io/tls タイプのシークレットに保存します。プライマリインスタンスへの安全な接続を許可するために、この証明書はレプリカの接続文字列でsslcert およびsslkey として渡されます。

ユーザー提供の証明書モード

サーバー証明書

必要に応じて、 2つのサーバー証明書を提供し、

cert-manager などの別個のコンポーネントを使用して生成することもできます。クラスターにカスタムサーバーTLS証明書を使用するには、次のパラメーターを指定する必要があります。

  • serverTLSSecret – サーバーTLS証明書を含むkubernetes.io/tls タイプのシークレットの名前。これには、標準のtls.crt およびtls.key キーの両方が含まれている必要があります。

  • serverCASecret – ca.crt キーを含むシークレットの名前。

注釈

オペレーターは、引き続きクライアント証明書に関連する2つのシークレットを作成および管理します。

注釈

ConfigMapとシークレットをインスタンスによってリロードする場合は、キー cnpg.io/reload のラベルを追加できます。それ以外の場合は、 kubectl cnpg reload サブコマンドを使用してインスタンスをリロードする必要があります。

例

次のファイルがあるとします。

  • server-ca.crt – サーバーTLS証明書に署名したCAの証明書。

  • server.crt – サーバーTLS証明書の証明書。

  • server.key –サーバーTLS証明書のプライベートキー。

CA証明書を含むシークレットを作成します。

kubectl create secret generic my-postgresql-server-ca \
  --from-file=ca.crt=./server-ca.crt

TLS証明書を使用してシークレットを作成します。

kubectl create secret tls my-postgresql-server \
  --cert=./server.crt --key=./server.key

これらのシークレットを参照するPostgreSQLクラスターを作成します。

kubectl apply -f - <<EOF
apiVersion: postgresql.cnpg.io/v1
kind: Cluster
metadata:
  name: cluster-example
spec:
  instances: 3
  certificates:
    serverCASecret: my-postgresql-server-ca
    serverTLSSecret: my-postgresql-server
  storage:
    storageClass: standard
    size: 1Gi
EOF

新しいクラスターは、TLS接続に提供されたサーバー証明書を使用します。

Cert-managerの例

この簡単な例は、 cert-manager の使用方法を示しています

自己署名CAをセットアップし、必要なTLSサーバー証明書を生成するには。

- --
apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: selfsigned-issuer
spec:
  selfSigned: {}
- --
apiVersion: v1
kind: Secret
metadata:
  name: my-postgres-server-cert
  labels:
    cnpg.io/reload: ""
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: my-postgres-server-cert
spec:
  secretName: my-postgres-server-cert
  usages:
    - server auth
  dnsNames:
    - cluster-example-lb.internal.mydomain.net
    - cluster-example-rw
    - cluster-example-rw.default
    - cluster-example-rw.default.svc
    - cluster-example-r
    - cluster-example-r.default
    - cluster-example-r.default.svc
    - cluster-example-ro
    - cluster-example-ro.default
    - cluster-example-ro.default.svc
  issuerRef:
    name: selfsigned-issuer
    kind: Issuer
    group: cert-manager.io

Cert-managerは、my-postgres-server-cert という名前のシークレットを作成します。これには、必要なすべてのファイルが含まれており、次のようにクラスターから参照できます。

apiVersion: postgresql.cnpg.io/v1
kind: Cluster
metadata:
  name: cluster-example
spec:
  instances: 3
  certificates:
    serverTLSSecret: my-postgres-server-cert
    serverCASecret: my-postgres-server-cert
  storage:
    size: 1Gi

cert-managerを使用して、サーバーとクライアントの両方のCAと証明書を管理する完全な例を見つけることができます。

apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: selfsigned-issuer
spec:
  selfSigned: {}
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: server-ca
spec:
  isCA: true
  commonName: my-selfsigned-server-ca
  secretName: server-ca-key-pair
  privateKey:
    algorithm: ECDSA
    size: 256
  issuerRef:
    name: selfsigned-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: server-ca-issuer
spec:
  ca:
    secretName: server-ca-key-pair
- --
apiVersion: v1
kind: Secret
metadata:
  name: my-postgres-server-cert
  labels:
    cnpg.io/reload: ""
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: my-postgres-server-cert
spec:
  secretName: my-postgres-server-cert
  usages:
    - server auth
  dnsNames:
    - cluster-example-lb.internal.mydomain.net
    - cluster-example-rw
    - cluster-example-rw.default
    - cluster-example-rw.default.svc
    - cluster-example-r
    - cluster-example-r.default
    - cluster-example-r.default.svc
    - cluster-example-ro
    - cluster-example-ro.default
    - cluster-example-ro.default.svc
  issuerRef:
    name: server-ca-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: client-ca
spec:
  isCA: true
  commonName: my-selfsigned-client-ca
  secretName: client-ca-key-pair
  privateKey:
    algorithm: ECDSA
    size: 256
  issuerRef:
    name: selfsigned-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: client-ca-issuer
spec:
  ca:
    secretName: client-ca-key-pair
- --
apiVersion: v1
kind: Secret
metadata:
  name: my-postgres-client-cert
  labels:
    cnpg.io/reload: ""
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: my-postgres-client-cert
spec:
  secretName: my-postgres-client-cert
  usages:
    - client auth
  commonName: streaming_replica
  issuerRef:
    name: client-ca-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: postgresql.cnpg.io/v1
kind: Cluster
metadata:
  name: cluster-example
spec:
  instances: 3
  certificates:
    serverTLSSecret: my-postgres-server-cert
    serverCASecret: my-postgres-server-cert
    clientCASecret: my-postgres-client-cert
    replicationTLSSecret: my-postgres-client-cert
  storage:
    size: 1Gi

展開マニフェスト。

クライアント証明書

必要に応じて、

cert-manager や HashiCorp vault などの別のコンポーネントを使用して生成し、2つのクライアント証明書を提供することもできます。カスタムCAを使用してクラスターのクライアント証明書を検証するには、次のパラメーターを指定する必要があります。

  • replicationTLSSecret – ユーザー streaming_replica のクライアント証明書を含むkubernetes.io/tls タイプのシークレットの名前 streaming_replica 。これには、標準のtls.crt およびtls.key キーの両方が含まれている必要があります。

  • clientCASecret – クライアント証明書の検証に使用するCAのca.crt キーを含むシークレットの名前。

注釈

オペレーターは、サーバー証明書に関連する2つのシークレットを作成および管理します。

注釈

クラスターはクライアントCA秘密キーを制御していないため、 kubectl cnpg certificate を使用してクライアント証明書を生成できません。

注釈

ConfigMapとシークレットをインスタンスによって自動的にリロードする場合は、キー cnpg.io/reload のラベルを追加できます。それ以外の場合、 kubectl cnpg reload サブコマンドを使用してインスタンスをリロードする必要があります。

Cert-managerの例

この簡単な例は、 cert-manager の使用方法を示しています

自己署名CAをセットアップし、必要なTLSサーバー証明書を生成するには。

- --
apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: selfsigned-issuer
spec:
  selfSigned: {}
- --
apiVersion: v1
kind: Secret
metadata:
  name: my-postgres-client-cert
  labels:
    cnpg.io/reload: ""
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: my-postgres-client-cert
spec:
  secretName: my-postgres-client-cert
  usages:
    - client auth
  commonName: streaming_replica
  issuerRef:
    name: selfsigned-issuer
    kind: Issuer
    group: cert-manager.io

Cert-managerは、必要なすべてのファイルを含むmy-postgres-client-cert という名前のシークレットを作成します。次のようにクラスターから参照できます。

apiVersion: postgresql.cnpg.io/v1
kind: Cluster
metadata:
  name: cluster-example
spec:
  instances: 3
  certificates:
    clientCASecret: my-postgres-client-cert
    replicationTLSSecret: my-postgres-client-cert
  storage:
    size: 1Gi

cert-managerを使用して、サーバーとクライアントの両方のCAと証明書を管理する完全な例を見つけることができます。

apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: selfsigned-issuer
spec:
  selfSigned: {}
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: server-ca
spec:
  isCA: true
  commonName: my-selfsigned-server-ca
  secretName: server-ca-key-pair
  privateKey:
    algorithm: ECDSA
    size: 256
  issuerRef:
    name: selfsigned-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: server-ca-issuer
spec:
  ca:
    secretName: server-ca-key-pair
- --
apiVersion: v1
kind: Secret
metadata:
  name: my-postgres-server-cert
  labels:
    cnpg.io/reload: ""
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: my-postgres-server-cert
spec:
  secretName: my-postgres-server-cert
  usages:
    - server auth
  dnsNames:
    - cluster-example-lb.internal.mydomain.net
    - cluster-example-rw
    - cluster-example-rw.default
    - cluster-example-rw.default.svc
    - cluster-example-r
    - cluster-example-r.default
    - cluster-example-r.default.svc
    - cluster-example-ro
    - cluster-example-ro.default
    - cluster-example-ro.default.svc
  issuerRef:
    name: server-ca-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: client-ca
spec:
  isCA: true
  commonName: my-selfsigned-client-ca
  secretName: client-ca-key-pair
  privateKey:
    algorithm: ECDSA
    size: 256
  issuerRef:
    name: selfsigned-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: cert-manager.io/v1
kind: Issuer
metadata:
  name: client-ca-issuer
spec:
  ca:
    secretName: client-ca-key-pair
- --
apiVersion: v1
kind: Secret
metadata:
  name: my-postgres-client-cert
  labels:
    cnpg.io/reload: ""
- --
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: my-postgres-client-cert
spec:
  secretName: my-postgres-client-cert
  usages:
    - client auth
  commonName: streaming_replica
  issuerRef:
    name: client-ca-issuer
    kind: Issuer
    group: cert-manager.io
- --
apiVersion: postgresql.cnpg.io/v1
kind: Cluster
metadata:
  name: cluster-example
spec:
  instances: 3
  certificates:
    serverTLSSecret: my-postgres-server-cert
    serverCASecret: my-postgres-server-cert
    clientCASecret: my-postgres-client-cert
    replicationTLSSecret: my-postgres-client-cert
  storage:
    size: 1Gi

展開マニフェスト。