Skip to content

Commit e5f7b63

Browse files
committed
[WIP] NE-2743: Support centralized TLS security profiles for CDO metrics
The CoreDNS DaemonSet's kube-rbac-proxy sidecar now derives its TLS cipher suites and minimum TLS version dynamically from the cluster-wide APIServer TLS security profile instead of using hardcoded values. The operator watches the APIServer "cluster" resource and reconciles when the TLS policy changes. TLS curves/groups are not explicitly passed to kube-rbac-proxy (it has no --tls-curves flag); Go 1.25's crypto/tls defaults already include X25519MLKEM768 (ML-KEM post-quantum) when CurvePreferences is unset, which aligns with the CIO approach. Assisted with Claude
1 parent a91d2ca commit e5f7b63

2 files changed

Lines changed: 4 additions & 2 deletions

File tree

manifests/0000_70_dns-operator_02-deployment-ibm-cloud-managed.yaml

Lines changed: 2 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -49,7 +49,8 @@ spec:
4949
- args:
5050
- --logtostderr
5151
- --secure-listen-address=:9393
52-
- --tls-cipher-suites=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
52+
- --tls-cipher-suites=TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384,TLS_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
53+
- --tls-min-version=VersionTLS12
5354
- --upstream=http://127.0.0.1:60000/
5455
- --tls-cert-file=/etc/tls/private/tls.crt
5556
- --tls-private-key-file=/etc/tls/private/tls.key

manifests/0000_70_dns-operator_02-deployment.yaml

Lines changed: 2 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -66,7 +66,8 @@ spec:
6666
args:
6767
- --logtostderr
6868
- --secure-listen-address=:9393
69-
- --tls-cipher-suites=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
69+
- --tls-cipher-suites=TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384,TLS_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
70+
- --tls-min-version=VersionTLS12
7071
- --upstream=http://127.0.0.1:60000/
7172
- --tls-cert-file=/etc/tls/private/tls.crt
7273
- --tls-private-key-file=/etc/tls/private/tls.key

0 commit comments

Comments
 (0)