Ga naar de hoofdinhoud
Support
0
Contact opnemen
English
Deutsch
Español
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bij
Cloud Compute

Met Cloud Compute heb je altijd en overal toegang tot een portal waarin je jouw volledige IT-omgeving kunt configureren – waar ter wereld je ook bent.

Cloud Storage

Altijd de zekerheid dat je bestanden, infrastructuur en applicaties beschikbaar zijn – zonder haperingen of vertraging. Bij Worldstream bieden we verschillende opslagoplossingen.

Flexible cloud icon
Flexible cloud
Private cloud icon
Private cloud
Bare metal icon
Bare Metal
Hollow cube icon
Object storage
Hollow cube icon
File storage
Block storage icon
Block storage
Backup storage icon
Back-up storage
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Alle Servers

Kies jouw Dedicated Server nu. Custom of Instant Delivery. Powerhouse Servers die bij jouw use case passen.

Use Cases

Welke Use Case ook bij jou past; wij helpen jou om de perfecte oplossing te vinden.

Deal servers icon
Deals
AMD servers icon
AMD Processors
AI servers icon
Intel Processors
Hollow cube icon
Virtualisatie, Containerisatie en Orkestratie
Hollow cube icon
Websites en Applicaties
Hollow cube icon
Gaming en Streaming Infrastructuur
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Animatie van twee pijlen in de vorm van een T-splitsing
Slim outsourcen

Bepaalde IT creëert meerwaarde, andere is ondersteunend. Neem dat als uitgangspunt bij outsourcing.

Animatie van twee pijlen die een cirkel vormen en elk een andere kant op wijzen
Kostenefficiëntie

Volledige IT-pakketten mogen een veilige keuze lijken, uit kostenoogpunt zijn andere keuzes logischer.

Animatie van vier aan elkaar verbonden pijlen die elk een andere kant op wijzen
IT-flexibiliteit & controle

Outsourcing betekent niet het verlies van controle, het biedt juist meer flexibiliteit en controle.

Animatie van een naar rechts wijzende pijl
Cloudrepatriëring

Cloud is geen eindstation: blijf evalueren en verander van omgeving als dat nodig is.

Financiële diensten
Logistiek & transport
Retail & e-commerce
Media & Entertainment
Tech & software-ontwikkeling
Security
Managed Service Providers
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Chat met onsNeem contact op
Over WorldstreamOver de techniekCasesKennisbank
Over onsOntmoet het teamWerken bij onsReseller wordenCertificeringenOnze datacentersOns netwerkDDoS-beschermingAMD EPYC serversTechnologie partnersBesturingssystemenAlle casesEasyTerraDutch Drone CompanyPerfGridFAQArtikelen (EN)Nieuws en blogsDownloadsProducten en diensten
Neem contact op

Bel +31 (0) 174 – 712 117

Industriestraat 53, Naaldwijk

English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
0
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bijOver WorldstreamOver de techniekCasesKennisbankMy Worldstream
Contact
Support
EnglishDeutschEspañol
  1. HomeHome
  2. Kennisbank
  3. Containers & Kubernetes
  4. Services beschikbaar maken met Ingress en automatische TLS via cert-manager

Services beschikbaar maken met Ingress en automatische TLS via cert-manager

Van toepassing op Elk zelfbeheerd Kubernetes-clusterDoelgroep Platform engineer, developerLaatst beoordeeld september 2026

Kort antwoord

Een gewone Kubernetes-Service geeft een groep pods een stabiel intern adres. Een Ingress, met een ingress controller zoals nginx-ingress erachter, voegt daar HTTP(S)-routering aan toe: host- en path-regels, en één extern toegangspunt voor meerdere services. Zet daar cert-manager bovenop en het vraagt automatisch Let's Encrypt TLS-certificaten aan, vernieuwt ze en koppelt ze aan die Ingress. Zo beheer je certificaten niet meer met de hand.

Dit is standaard, open-source Kubernetes-tooling, niet specifiek voor één provider. Het werkt op dezelfde manier, ongeacht op welke infrastructuur je cluster draait. Zie Zelfbeheerde Kubernetes op Worldstream: je infrastructuur kiezen als je dat nog niet hebt gekozen.

Service vs. Ingress

Een Service geeft een groep pods, geselecteerd op label, een stabiel virtueel IP en een DNS-naam, en verdeelt het verkeer daartussen (load balancing). Dat is genoeg voor intern verkeer tussen pods, of voor een Service van het type LoadBalancer die één applicatie extern beschikbaar maakt. Het geeft je geen HTTP-bewuste routering: geen host-gebaseerde regels, geen path-gebaseerde regels, en geen gedeeld toegangspunt voor meerdere applicaties.

Een Ingress-resource zit daar een laag boven. Die beschrijft routeringsregels, bijvoorbeeld "verzoeken voor shop.example.com gaan naar de shop-Service, verzoeken voor api.example.com/v1 gaan naar de api-Service", en een ingress controller die in het cluster draait (nginx-ingress wordt het meest gebruikt, maar Traefik en andere bestaan ook) leest die regels en verzorgt de daadwerkelijke routering. Eén ingress controller, en meestal één externe load balancer of publiek IP-adres, kan op deze manier meerdere applicaties voor zijn rekening nemen.

Een eenvoudig Ingress-manifest

Dit stuurt verkeer voor shop.example.com naar een Service met de naam shop-service op poort 80.

apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
  name: shop-ingress
  namespace: shop
spec:
  ingressClassName: nginx
  rules:
    - host: shop.example.com
      http:
        paths:
          - path: /
            pathType: Prefix
            backend:
              service:
                name: shop-service
                port:
                  number: 80

Op dit punt levert de Ingress alleen platte HTTP. Om HTTPS te laten werken, moet je óf handmatig een certificaat koppelen, óf, duurzamer, cert-manager de uitgifte en vernieuwing laten regelen.

cert-manager toevoegen voor automatische TLS

cert-manager is een Kubernetes-add-on die certificaataanvragen in de gaten houdt en contact opneemt met een certificaatautoriteit, meestal Let's Encrypt, om certificaten uit te geven en te vernieuwen zonder handmatig ingrijpen. Je installeert het eenmalig in het cluster en configureert het vervolgens met een Issuer of ClusterIssuer die aangeeft welke CA gebruikt wordt en hoe domeineigendom wordt aangetoond.

Een ClusterIssuer die de HTTP-01-challenge van Let's Encrypt gebruikt, waarbij domeineigendom wordt aangetoond door een token via platte HTTP aan te bieden via de ingress controller, ziet er zo uit:

apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
  name: letsencrypt-prod
spec:
  acme:
    server: https://acme-v02.api.letsencrypt.org/directory
    email: platform-team@example.com
    privateKeySecretRef:
      name: letsencrypt-prod-key
    solvers:
      - http01:
          ingress:
            ingressClassName: nginx

Met die ClusterIssuer op zijn plek annoteer je de Ingress en voeg je een tls-blok toe met de naam van het secret dat cert-manager moet aanmaken en actueel houden. cert-manager houdt deze annotatie in de gaten, vraagt het certificaat aan en slaat het op in het genoemde secret, en vernieuwt het automatisch voordat het verloopt.

apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
  name: shop-ingress
  namespace: shop
  annotations:
    cert-manager.io/cluster-issuer: letsencrypt-prod
spec:
  ingressClassName: nginx
  tls:
    - hosts:
        - shop.example.com
      secretName: shop-tls
  rules:
    - host: shop.example.com
      http:
        paths:
          - path: /
            pathType: Prefix
            backend:
              service:
                name: shop-service
                port:
                  number: 80

Vanaf hier verdelen cert-manager en de ingress controller het lopende werk onderling: de controller routeert en beëindigt TLS, cert-manager houdt het certificaat daarachter geldig. Controleer op elk moment de status van een certificaat met kubectl get certificate -n shop en kubectl describe certificate shop-tls -n shop, dat laatste is de snelste manier om te zien waarom een uitgifte is mislukt als het secret niet verschijnt.

Gerelateerde artikelen

  • Zelfbeheerde Kubernetes op Worldstream: je infrastructuur kiezen
  • De basis van Kubernetes RBAC: users, roles en service accounts
  • Kubernetes-applicaties beheren met Helm
Was dit artikel nuttig?

Solid IT. No Surprises

Sparringpartner voor IT-volwassenheid
Barrières wegnemen zodat jij vooruit kan
Voorspelbare en transparante kosten

Contact

  • Industriestraat 53, Naaldwijk
  • Betaalmethoden
  • Abuse
  • Developers Resources
  • Network Operations Center
  • Over ons
  • Ontmoet het team
  • Werken bij ons
  • Reseller worden
  • Certificeringen
  • Onze datacenters
  • Ons netwerk
  • DDoS-bescherming
  • AMD EPYC servers
  • Technologie partners
  • Besturingssystemen
  • Overzicht
  • FAQ
  • Cases
  • Nieuws & blogs
  • Use Cases
  • Downloads
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
  • Juridisch
  • Disclosure