Skip to content

Gérer une licence ​

Une licence est un JWT signé vérifié hors ligne contre une clé publique compilée dans l'opérateur. Vous l'appliquez sous forme de Secret référencé par la ressource License, de portée cluster. Cette page couvre l'application, l'inspection, le renouvellement et (pour le développement) la génération de jetons.

Obtenir une licence ​

Les licences s'obtiennent sur le portail client Navique à l'adresse portal.navique.dev. Vous pouvez y :

  • démarrer un essai — une licence à durée limitée pour évaluer les fonctionnalités sous licence ;
  • acheter une licence pour l'édition et les options dont vous avez besoin ;
  • télécharger votre jeton de licence (license.lic) — y compris les jetons renouvelés — à tout moment.

Le jeton est un fichier que vous appliquez vous-même au cluster (ci-dessous) : l'opérateur ne contacte jamais le portail, de sorte que les clusters air-gapped fonctionnent de la même manière.

Appliquer une licence ​

  1. Téléchargez votre jeton signé (un fichier license.lic) depuis le portail client.

  2. Créez le Secret dans l'espace de noms système de l'opérateur :

    bash
    kubectl -n navique-system create secret generic navique-license \
      --from-file=license=./license.lic
  3. Créez la ressource License (c'est un singleton et elle doit être nommée cluster) :

    yaml
    apiVersion: core.navique.com/v1alpha1
    kind: License
    metadata:
      name: cluster
    spec:
      secretRef:
        name: navique-license
        key: license
        namespace: navique-system

Le contrôleur License vérifie le jeton, écrit les droits dans le statut et les publie à chaque contrôleur de workload. Le filtrage des fonctionnalités et les plafonds d'instances prennent effet lors de la prochaine réconciliation.

Vous préférez un navigateur ? Activez depuis la console

La console du plan de gestion peut activer une licence pour vous : collez ou téléversez le jeton, prévisualisez les droits décodés et confirmez — elle crée la ressource License et son Secret. C'est la seule action d'écriture de la console.

Inspecter la licence active ​

bash
# Statut complet : validité, titulaire, tier, expiration, fonctionnalités, limites.
kubectl get license cluster -o jsonpath='{.status}' | jq

# Uniquement les fonctionnalités et limites en vigueur.
kubectl get license cluster -o jsonpath='{.status.enabledFeatures}'; echo
kubectl get license cluster -o jsonpath='{.status.limits}'; echo

Si status.valid vaut false, status.reason en explique la cause (signature invalide, expirée, Secret manquant, alg: none, …). L'opérateur revient alors aux valeurs par défaut Community — la plateforme de base reste opérationnelle.

Renouveler ​

Le renouvellement consiste simplement à réémettre le jeton signé avec une nouvelle date d'expiration : téléchargez le jeton renouvelé depuis le portail client, remplacez le contenu du Secret, et le contrôleur le prend en compte :

bash
kubectl -n navique-system create secret generic navique-license \
  --from-file=license=./renewed-license.lic \
  --dry-run=client -o yaml | kubectl apply -f -

Le contrôleur se reprogramme à l'approche de l'expiration, de sorte que le filtrage bascule au bon moment ; la réapplication d'un jeton valide restaure immédiatement tout droit rétrogradé. Voir Expiration → rétrogradation gracieuse.

Environnements ​

La licence porte une revendication environment (prod / nonprod), qui permet à Navique d'émettre des licences non-production / NFR moins chères ou gratuites pour les clusters de préproduction et internes, distinctes des licences de production.

Heures de support ​

La licence indique une valeur includedSupportHours à titre de référence. Comme l'opérateur est en environnement air-gapped et ne peut pas communiquer avec l'extérieur, ce solde est suivi hors du cluster par Navique — la valeur dans la licence est purement informative.

Comment les jetons sont émis ​

Les licences sont signées et émises par Navique à l'aide d'un outil de signature hors ligne, puis vous sont livrées sous forme de jeton .lic. La clé publique correspondante est compilée dans l'opérateur (et dans la console de gestion), de sorte que la vérification est entièrement hors ligne — la clé privée de signature ne quitte jamais Navique et ne fait jamais partie de votre déploiement. Pour obtenir, modifier ou renouveler une licence, utilisez le portail client ; voir Éditions et licences pour les tiers et les options.

Révocation ​

Une licence peut être révoquée avant son expiration — par exemple si son jeton fuite ou s'il a été émis par erreur. L'opérateur embarque une liste de révocation compilée dans le binaire, de sorte que la révocation est appliquée entièrement hors ligne, sans aucune vérification en ligne. Une licence révoquée est rejetée même si sa signature est valide, et l'opérateur retombe sur les valeurs par défaut Community — la même rétrogradation gracieuse que pour l'expiration, de sorte que la plateforme de base continue de fonctionner.

bash
# La licence active est-elle révoquée, et pourquoi ?
kubectl get license cluster -o jsonpath='{.status.revoked}'; echo
kubectl get license cluster -o jsonpath='{.status.revokedReason}'; echo

En cas de révocation, status.revoked vaut true, status.revokedReason porte la catégorie (compromised / superseded / non-compliance / issued-in-error / unspecified), et la condition Ready signale LicenseRevoked. Comme la liste fait partie du binaire de l'opérateur, maintenir l'opérateur à jour est la façon de récupérer les révocations (et les correctifs de sécurité livrés avec elles). Si l'une de vos licences apparaît révoquée de manière inattendue, contactez Navique.

Dépannage ​

Si les fonctionnalités ne se débloquent pas après l'application d'une licence, vérifiez :

  • kubectl get license cluster -o jsonpath='{.status.reason}' — la raison de l'échec de vérification.
  • kubectl get license cluster -o jsonpath='{.status.revoked}' — indique si le jeton a été révoqué (voir Révocation).
  • Que le nom/la clé/l'espace de noms du Secret dans spec.secretRef correspondent au Secret créé.
  • Que la ressource est nommée exactement cluster (les autres noms sont rejetés).
  • Les journaux de l'opérateur : kubectl -n navique-system logs deploy/navique-ai-core-operator.

Voir aussi Dépannage.

Cœur open source sous AGPL-3.0. Les composants Enterprise sont propriétaires et soumis à licence.