Skip to content

Eine Lizenz verwalten ​

Eine Lizenz ist ein signiertes JWT, das offline gegen einen in den Operator einkompilierten Public Key verifiziert wird. Sie wenden sie als Secret an, auf das die clusterweite Ressource License verweist. Diese Seite behandelt das Anwenden, Prüfen, Verlängern und (für die Entwicklung) das Erstellen von Tokens.

Eine Lizenz erhalten ​

Lizenzen werden über das Navique-Kundenportal unter portal.navique.dev bezogen. Dort können Sie:

  • eine Testversion starten — eine zeitlich begrenzte Lizenz, um die lizenzierten Features zu evaluieren;
  • eine Lizenz für die benötigte Edition und die gewünschten Add-ons kaufen;
  • Ihr Lizenztoken (license.lic) jederzeit herunterladen — auch verlängerte Tokens.

Das Token ist eine Datei, die Sie selbst auf den Cluster anwenden (siehe unten): Der Operator kontaktiert das Portal nie, daher funktionieren Air-gapped-Cluster auf dieselbe Weise.

Eine Lizenz anwenden ​

  1. Laden Sie Ihr signiertes Token (eine license.lic-Datei) aus dem Kundenportal herunter.

  2. Erstellen Sie das Secret im System-Namespace des Operators:

    bash
    kubectl -n navique-system create secret generic navique-license \
      --from-file=license=./license.lic
  3. Erstellen Sie die License-Ressource (sie ist ein Singleton und muss cluster heißen):

    yaml
    apiVersion: core.navique.com/v1alpha1
    kind: License
    metadata:
      name: cluster
    spec:
      secretRef:
        name: navique-license
        key: license
        namespace: navique-system

Der License-Controller verifiziert das Token, schreibt die Berechtigungen in den Status und veröffentlicht sie an jeden Workload-Controller. Feature-Gating und Instanz-Caps werden beim nächsten Reconcile wirksam.

Lieber im Browser? Aktivieren Sie über die Konsole

Die Management-Plane-Konsole kann eine Lizenz für Sie aktivieren: Token einfügen oder hochladen, die dekodierten Berechtigungen in der Vorschau ansehen und bestätigen — sie erstellt die License-Ressource und ihr Secret. Dies ist die einzige Schreibaktion der Konsole.

Die aktive Lizenz prüfen ​

bash
# Vollständiger Status: Gültigkeit, Lizenznehmer, Edition, Ablauf, Features, Limits.
kubectl get license cluster -o jsonpath='{.status}' | jq

# Nur die wirksamen Features und Limits.
kubectl get license cluster -o jsonpath='{.status.enabledFeatures}'; echo
kubectl get license cluster -o jsonpath='{.status.limits}'; echo

Ist status.valid false, erklärt status.reason den Grund (ungültige Signatur, abgelaufen, fehlendes Secret, alg: none, …). Der Operator fällt in diesem Fall auf die Community-Standardwerte zurück — die Basisplattform bleibt verfügbar.

Verlängern ​

Eine Verlängerung ist einfach die Neuausstellung des signierten Tokens mit einem neuen Ablaufdatum: Laden Sie das verlängerte Token aus dem Kundenportal herunter, ersetzen Sie den Secret-Inhalt, und der Controller übernimmt ihn:

bash
kubectl -n navique-system create secret generic navique-license \
  --from-file=license=./renewed-license.lic \
  --dry-run=client -o yaml | kubectl apply -f -

Der Controller stellt sich nahe dem Ablauf erneut in die Queue, sodass das Gating rechtzeitig umschaltet; das erneute Anwenden eines gültigen Tokens stellt etwaige herabgestufte Berechtigungen sofort wieder her. Siehe Ablauf → sanfter Downgrade.

Umgebungen ​

Die Lizenz trägt einen environment-Claim (prod / nonprod), mit dem Navique günstigere oder kostenlose Non-Production-/NFR-Lizenzen für Staging- und interne Cluster getrennt von Produktionslizenzen ausstellen kann.

Support-Stunden ​

Die Lizenz nennt einen includedSupportHours-Wert als Referenz. Da der Operator air-gapped ist und nicht nach Hause telefonieren kann, wird dieses Guthaben von Navique außerhalb des Clusters geführt — der Wert in der Lizenz ist nur informativ.

Wie Tokens ausgestellt werden ​

Lizenzen werden von Navique signiert und ausgestellt mit einem Offline-Signierwerkzeug und anschließend als .lic-Token an Sie ausgeliefert. Der passende Public Key ist in den Operator einkompiliert (und in die Management-Konsole), sodass die Verifizierung vollständig offline erfolgt — der private Signierschlüssel verlässt Navique nie und ist nie Teil Ihres Deployments. Um eine Lizenz zu beziehen, zu ändern oder zu verlängern, nutzen Sie das Kundenportal; siehe Editionen & Lizenzierung für die Editionen und Add-ons.

Widerruf ​

Eine Lizenz kann vor ihrem Ablauf widerrufen werden — etwa wenn ihr Token durchsickert oder versehentlich ausgestellt wurde. Der Operator trägt eine in das Binary einkompilierte Widerrufsliste, sodass der Widerruf vollständig offline durchgesetzt wird, ohne Online-Prüfung. Eine widerrufene Lizenz wird abgelehnt, obwohl ihre Signatur gültig ist, und der Operator fällt auf die Community-Standardwerte zurück — dieselbe sanfte Herabstufung wie beim Ablauf, sodass die Basisplattform weiterläuft.

bash
# Ist die aktive Lizenz widerrufen, und warum?
kubectl get license cluster -o jsonpath='{.status.revoked}'; echo
kubectl get license cluster -o jsonpath='{.status.revokedReason}'; echo

Wenn widerrufen, ist status.revoked true, status.revokedReason enthält die Kategorie (compromised / superseded / non-compliance / issued-in-error / unspecified), und die Ready-Condition meldet LicenseRevoked. Da die Liste Teil des Operator-Binarys ist, übernehmen Sie Widerrufe (und die zusammen mit ihnen ausgelieferten Sicherheitskorrekturen), indem Sie den Operator aktuell halten. Falls eine Ihrer Lizenzen unerwartet als widerrufen angezeigt wird, kontaktieren Sie Navique.

Fehlerbehebung ​

Wenn sich Funktionsmerkmale nach dem Anwenden einer Lizenz nicht freischalten, prüfen Sie:

  • kubectl get license cluster -o jsonpath='{.status.reason}' — den Grund für das Fehlschlagen der Verifizierung.
  • kubectl get license cluster -o jsonpath='{.status.revoked}' — ob das Token widerrufen wurde (siehe Widerruf).
  • Dass Name/Key/Namespace des Secrets in spec.secretRef mit dem erstellten Secret übereinstimmen.
  • Dass die Ressource genau cluster heißt (andere Namen werden abgelehnt).
  • Die Operator-Logs: kubectl -n navique-system logs deploy/navique-ai-core-operator.

Siehe auch Fehlerbehebung.

Open Core unter AGPL-3.0. Enterprise-Komponenten sind proprietär und lizenzgebunden.