Obtener una credencial¶
Cómo emitir tu credencial de kubelatch: un token para kubectl y un kubeconfig listo para usar.
Antes de empezar¶
Necesitas al menos un permiso activo en algún cluster. Si «Mis accesos» en «Inicio» está vacío, pide acceso primero: ver Entrar y pedir acceso.
Emitir la credencial¶
- Entra en kubelatch y ve a «Inicio».
- En «Mis credenciales», rellena el formulario:
- «Nombre»: algo que te ayude a reconocerla luego (por ejemplo
laptopoCI local). Máximo 100 caracteres, opcional. - «Duración»: 1, 7, 30 o 90 días. Una persona puede pedir como mucho 30 días (salvo que el administrador lo haya cambiado); 90 solo vale para bots.
- «Cluster»: dejarlo en «Todos los que tenga permitidos» incluye un contexto por cada cluster donde tengas un permiso activo en este momento; elige uno concreto para restringir la credencial a ese cluster.
- Pulsa «Emitir credencial».
Sin ningún permiso activo el botón queda deshabilitado y ves el aviso «Sin permisos activos no se puede emitir ninguna credencial».
El token y el kubeconfig se muestran una sola vez¶
Al emitirse aparece el diálogo «Credencial emitida» con:
- El token (
klt_...), con un campo para copiarlo. - El kubeconfig completo, también para copiar.
- Un botón «Descargar kubeconfig», que guarda un fichero
kubelatch-<nombre-o-prefijo>.yaml.
No volverán a mostrarse
kubelatch solo guarda el hash del token y su prefijo visible (klt_xxxxxxxx). Si cierras el diálogo sin guardarlos, no hay forma de recuperarlos: emite otra credencial y revoca esta (ver Caducidad y revocación).
Límites de duración¶
| Tipo de cuenta | Duración máxima |
|---|---|
| Persona | 30 días (el administrador puede cambiarlo) |
| Bot (CI, automatizaciones) | 90 días |
No hay renovación automática: cuando caduca, emite una credencial nueva.
Dónde guardar el kubeconfig¶
Guárdalo en un fichero propio, nunca sobrescribas tu ~/.kube/config con él. Cambia ~/Descargas por la carpeta donde descargue tu navegador:
mkdir -p ~/.kube
mv ~/Descargas/kubelatch-laptop.yaml ~/.kube/kubelatch.yaml
export KUBECONFIG=~/.kube/kubelatch.yaml
kubectl get pods
Para usarlo junto a tus otros kubeconfigs, expórtalo solo en la terminal donde trabajes con kubelatch, o combínalos en KUBECONFIG (en Windows, separa las rutas con ;):
export KUBECONFIG=~/.kube/config:~/.kube/kubelatch.yaml
kubectl config get-contexts
Más detalles de uso en kubectl, k9s, Lens y Helm.
Un contexto por cluster, fijado al emitirla¶
El kubeconfig trae un context por cada cluster donde tenías un permiso activo en el momento de emitir la credencial. Si después un administrador te concede acceso a un cluster nuevo, ese cluster no aparece en credenciales ya emitidas: emite una credencial nueva para incluirlo.
Comprueba que funciona¶
kubectl --kubeconfig ~/.kube/kubelatch.yaml get pods
Si responde con la lista de pods (o un Forbidden esperado según tu nivel), la credencial funciona. Si ves un error, mira Si algo falla.