Cloud native

Tailscale Kubernetes Operator: pääsy klusteriin ilman julkista hallintapintaa.

Operator voi yhdistää Kubernetes API -pääsyn, palvelut ja työkuormat tailnetiin sekä toteuttaa ingress-, egress-, connector- ja recorder‑malleja. Tuotantototeutus vaatii rajatut OAuth‑scopet, nimetyt identiteetit, politiikan, julkaisutason tarkistuksen ja elinkaaren hallinnan.

Käyttötapaukset

Operator on toteutuskomponentti, ei valmis arkkitehtuuri.

Sama operator voi palvella hyvin erilaisia tarpeita. Jokainen käyttötapaus rajataan omaksi pääsypolukseen, tarkistetaan sen nykyisen julkaisutason mukaan ja testataan sekä sallitusta että estetystä suunnasta. Kubernetes API server proxy on tällä hetkellä beta‑vaiheessa.

Kubernetes API

  • beta‑vaiheen API server proxy ylläpitäjille ja automaatiolle
  • tailnet‑identiteetti ja Tailscale‑pääsynhallinta
  • Kubernetes‑tunnistaminen ja RBAC säilyvät klusterissa

Ingress ja egress

  • palvelu tailnetiin ilman julkista ingressiä
  • työkuorman yhteys tailnet‑resurssiin
  • DNS, reititys ja saatavuus

Cross‑cluster, connectorit ja recorder

  • klusterien väliset pääsypolut
  • subnet-, exit node- tai app connector -roolit
  • erilliset luottamus-, tallennus- ja hallintarajat

Tuotantovaatimukset

OAuth, tagit ja käytöstäpoisto pitää suunnitella ennen asennusta.

  • OAuth‑clientin scopet ja tag‑omistajuus rajataan.
  • Operatorin ja proxyjen avaimet sekä oikeudet kierrätetään.
  • Namespace-, service- ja workload‑omistajat nimetään.
  • HA, päivitykset, lokit ja häiriötilanteet dokumentoidaan.
  • Klusterin RBAC ja sovellusoikeudet säilyvät erillisinä kontrolleina.

Jaettu vastuu

Tailscale hallitsee yhteys- ja identiteettikerrosta. Kubernetes RBAC, pod security, secrets, network policies, sovellusoikeudet ja pilvialustan kontrollit kuuluvat edelleen asiakkaan kokonaisuuteen.

AIM‑malli

Operator toteutetaan osana tuotantopolkua.

Advice määrittää käyttötapaukset, identiteetit, luottamusrajat, ominaisuuksien kypsyystason ja planin. Integrate asentaa operatorin, OAuth‑clientin, proxyresurssit, politiikat ja testit. Manage ylläpitää versioita, identiteettejä, avaimia ja dokumentaatiota.

Kubernetes

Mikä klusterin pääsypolku rakennetaan ensin?

Integrate rajaa ja toteuttaa yhden Kubernetes‑käyttötapauksen testattuna tuotantoon.

Rajaa Integrate‑toimitus