cert-manager 사설 CA PKI 체인

cert-manager 사설 CA PKI 체인 An architecture diagram generated by Archify. ① ClusterIssuer · selfsigned-bootstrap · Architecture component · CA 부트스트랩 전용 ① ClusterIssuer selfsigned-bootstrap CA 부트스트랩 전용 ② Certificate · wealth-forge-ca · isCA · Architecture component · 10년 · ECDSA ② Certificate wealth-forge-ca · isCA 10년 · ECDSA Secret · wealth-forge-ca-tls · Architecture component · tls.crt + tls.key Secret wealth-forge-ca-tls tls.crt + tls.key ③ ClusterIssuer · wealth-forge-ca (ca) · Architecture component · 리프 인증서 서명용 ③ ClusterIssuer wealth-forge-ca (ca) 리프 인증서 서명용 ④ Certificate · argocd-server-tls (리프) · Architecture component · ingress-shim 자동 발급 ④ Certificate argocd-server-tls (리프) ingress-shim 자동 발급 ⑤ Ingress · argocd-server · HTTPS 서빙 · Architecture component ⑤ Ingress argocd-server · HTTPS 서빙 자기서명 결과물 발급키로 등록 서명 TLS 인증서 Legend Frontend Database Security

개념 구분

  • • Certificate = CA를 생성(도장 제작), ClusterIssuer(ca) = 그 CA로 서명(창구)
  • • 루트 CA 하나만 신뢰 등록하면 아래 서비스 인증서 전부 자동 신뢰
  • • ingress-shim이 Ingress의 cluster-issuer 어노테이션을 보고 발급

결정

  • • 설치는 GitOps — ArgoCD가 sync-wave 순서로 배포
  • • 루트 CA 신뢰 등록은 안 함: LAN 내부용, 경고는 클릭 우회