Eine Lizenz verwalten
Eine Lizenz ist ein signiertes JWT, das offline gegen einen in den Operator einkompilierten Public Key verifiziert wird. Sie wenden sie als Secret an, auf das die clusterweite Ressource License verweist. Diese Seite behandelt das Anwenden, Prüfen, Verlängern und (für die Entwicklung) das Erstellen von Tokens.
Eine Lizenz erhalten
Lizenzen werden über das Navique-Kundenportal unter portal.navique.dev bezogen. Dort können Sie:
- eine Testversion starten — eine zeitlich begrenzte Lizenz, um die lizenzierten Features zu evaluieren;
- eine Lizenz für die benötigte Edition und die gewünschten Add-ons kaufen;
- Ihr Lizenztoken (
license.lic) jederzeit herunterladen — auch verlängerte Tokens.
Das Token ist eine Datei, die Sie selbst auf den Cluster anwenden (siehe unten): Der Operator kontaktiert das Portal nie, daher funktionieren Air-gapped-Cluster auf dieselbe Weise.
Eine Lizenz anwenden
Laden Sie Ihr signiertes Token (eine
license.lic-Datei) aus dem Kundenportal herunter.Erstellen Sie das Secret im System-Namespace des Operators:
bashkubectl -n navique-system create secret generic navique-license \ --from-file=license=./license.licErstellen Sie die
License-Ressource (sie ist ein Singleton und mussclusterheißen):yamlapiVersion: core.navique.com/v1alpha1 kind: License metadata: name: cluster spec: secretRef: name: navique-license key: license namespace: navique-system
Der License-Controller verifiziert das Token, schreibt die Berechtigungen in den Status und veröffentlicht sie an jeden Workload-Controller. Feature-Gating und Instanz-Caps werden beim nächsten Reconcile wirksam.
Lieber im Browser? Aktivieren Sie über die Konsole
Die Management-Plane-Konsole kann eine Lizenz für Sie aktivieren: Token einfügen oder hochladen, die dekodierten Berechtigungen in der Vorschau ansehen und bestätigen — sie erstellt die License-Ressource und ihr Secret. Dies ist die einzige Schreibaktion der Konsole.
Die aktive Lizenz prüfen
# Vollständiger Status: Gültigkeit, Lizenznehmer, Edition, Ablauf, Features, Limits.
kubectl get license cluster -o jsonpath='{.status}' | jq
# Nur die wirksamen Features und Limits.
kubectl get license cluster -o jsonpath='{.status.enabledFeatures}'; echo
kubectl get license cluster -o jsonpath='{.status.limits}'; echoIst status.valid false, erklärt status.reason den Grund (ungültige Signatur, abgelaufen, fehlendes Secret, alg: none, …). Der Operator fällt in diesem Fall auf die Community-Standardwerte zurück — die Basisplattform bleibt verfügbar.
Verlängern
Eine Verlängerung ist einfach die Neuausstellung des signierten Tokens mit einem neuen Ablaufdatum: Laden Sie das verlängerte Token aus dem Kundenportal herunter, ersetzen Sie den Secret-Inhalt, und der Controller übernimmt ihn:
kubectl -n navique-system create secret generic navique-license \
--from-file=license=./renewed-license.lic \
--dry-run=client -o yaml | kubectl apply -f -Der Controller stellt sich nahe dem Ablauf erneut in die Queue, sodass das Gating rechtzeitig umschaltet; das erneute Anwenden eines gültigen Tokens stellt etwaige herabgestufte Berechtigungen sofort wieder her. Siehe Ablauf → sanfter Downgrade.
Umgebungen
Die Lizenz trägt einen environment-Claim (prod / nonprod), mit dem Navique günstigere oder kostenlose Non-Production-/NFR-Lizenzen für Staging- und interne Cluster getrennt von Produktionslizenzen ausstellen kann.
Support-Stunden
Die Lizenz nennt einen includedSupportHours-Wert als Referenz. Da der Operator air-gapped ist und nicht nach Hause telefonieren kann, wird dieses Guthaben von Navique außerhalb des Clusters geführt — der Wert in der Lizenz ist nur informativ.
Wie Tokens ausgestellt werden
Lizenzen werden von Navique signiert und ausgestellt mit einem Offline-Signierwerkzeug und anschließend als .lic-Token an Sie ausgeliefert. Der passende Public Key ist in den Operator einkompiliert (und in die Management-Konsole), sodass die Verifizierung vollständig offline erfolgt — der private Signierschlüssel verlässt Navique nie und ist nie Teil Ihres Deployments. Um eine Lizenz zu beziehen, zu ändern oder zu verlängern, nutzen Sie das Kundenportal; siehe Editionen & Lizenzierung für die Editionen und Add-ons.
Widerruf
Eine Lizenz kann vor ihrem Ablauf widerrufen werden — etwa wenn ihr Token durchsickert oder versehentlich ausgestellt wurde. Der Operator trägt eine in das Binary einkompilierte Widerrufsliste, sodass der Widerruf vollständig offline durchgesetzt wird, ohne Online-Prüfung. Eine widerrufene Lizenz wird abgelehnt, obwohl ihre Signatur gültig ist, und der Operator fällt auf die Community-Standardwerte zurück — dieselbe sanfte Herabstufung wie beim Ablauf, sodass die Basisplattform weiterläuft.
# Ist die aktive Lizenz widerrufen, und warum?
kubectl get license cluster -o jsonpath='{.status.revoked}'; echo
kubectl get license cluster -o jsonpath='{.status.revokedReason}'; echoWenn widerrufen, ist status.revoked true, status.revokedReason enthält die Kategorie (compromised / superseded / non-compliance / issued-in-error / unspecified), und die Ready-Condition meldet LicenseRevoked. Da die Liste Teil des Operator-Binarys ist, übernehmen Sie Widerrufe (und die zusammen mit ihnen ausgelieferten Sicherheitskorrekturen), indem Sie den Operator aktuell halten. Falls eine Ihrer Lizenzen unerwartet als widerrufen angezeigt wird, kontaktieren Sie Navique.
Fehlerbehebung
Wenn sich Funktionsmerkmale nach dem Anwenden einer Lizenz nicht freischalten, prüfen Sie:
kubectl get license cluster -o jsonpath='{.status.reason}'— den Grund für das Fehlschlagen der Verifizierung.kubectl get license cluster -o jsonpath='{.status.revoked}'— ob das Token widerrufen wurde (siehe Widerruf).- Dass Name/Key/Namespace des Secrets in
spec.secretRefmit dem erstellten Secret übereinstimmen. - Dass die Ressource genau
clusterheißt (andere Namen werden abgelehnt). - Die Operator-Logs:
kubectl -n navique-system logs deploy/navique-ai-core-operator.
Siehe auch Fehlerbehebung.