Saltar a contenido

Obtener una credencial

Cómo emitir tu credencial de kubelatch: un token para kubectl y un kubeconfig listo para usar.

Antes de empezar

Necesitas al menos un permiso activo en algún cluster. Si «Mis accesos» en «Inicio» está vacío, pide acceso primero: ver Entrar y pedir acceso.

Emitir la credencial

  1. Entra en kubelatch y ve a «Inicio».
  2. En «Mis credenciales», rellena el formulario:
  3. «Nombre»: algo que te ayude a reconocerla luego (por ejemplo laptop o CI local). Máximo 100 caracteres, opcional.
  4. «Duración»: 1, 7, 30 o 90 días. Una persona puede pedir como mucho 30 días (salvo que el administrador lo haya cambiado); 90 solo vale para bots.
  5. «Cluster»: dejarlo en «Todos los que tenga permitidos» incluye un contexto por cada cluster donde tengas un permiso activo en este momento; elige uno concreto para restringir la credencial a ese cluster.
  6. Pulsa «Emitir credencial».

Sin ningún permiso activo el botón queda deshabilitado y ves el aviso «Sin permisos activos no se puede emitir ninguna credencial».

El token y el kubeconfig se muestran una sola vez

Al emitirse aparece el diálogo «Credencial emitida» con:

  • El token (klt_...), con un campo para copiarlo.
  • El kubeconfig completo, también para copiar.
  • Un botón «Descargar kubeconfig», que guarda un fichero kubelatch-<nombre-o-prefijo>.yaml.

No volverán a mostrarse

kubelatch solo guarda el hash del token y su prefijo visible (klt_xxxxxxxx). Si cierras el diálogo sin guardarlos, no hay forma de recuperarlos: emite otra credencial y revoca esta (ver Caducidad y revocación).

Límites de duración

Tipo de cuenta Duración máxima
Persona 30 días (el administrador puede cambiarlo)
Bot (CI, automatizaciones) 90 días

No hay renovación automática: cuando caduca, emite una credencial nueva.

Dónde guardar el kubeconfig

Guárdalo en un fichero propio, nunca sobrescribas tu ~/.kube/config con él. Cambia ~/Descargas por la carpeta donde descargue tu navegador:

mkdir -p ~/.kube
mv ~/Descargas/kubelatch-laptop.yaml ~/.kube/kubelatch.yaml
export KUBECONFIG=~/.kube/kubelatch.yaml
kubectl get pods

Para usarlo junto a tus otros kubeconfigs, expórtalo solo en la terminal donde trabajes con kubelatch, o combínalos en KUBECONFIG (en Windows, separa las rutas con ;):

export KUBECONFIG=~/.kube/config:~/.kube/kubelatch.yaml
kubectl config get-contexts

Más detalles de uso en kubectl, k9s, Lens y Helm.

Un contexto por cluster, fijado al emitirla

El kubeconfig trae un context por cada cluster donde tenías un permiso activo en el momento de emitir la credencial. Si después un administrador te concede acceso a un cluster nuevo, ese cluster no aparece en credenciales ya emitidas: emite una credencial nueva para incluirlo.

Comprueba que funciona

kubectl --kubeconfig ~/.kube/kubelatch.yaml get pods

Si responde con la lista de pods (o un Forbidden esperado según tu nivel), la credencial funciona. Si ves un error, mira Si algo falla.