Gérer une licence
Une licence est un JWT signé vérifié hors ligne contre une clé publique compilée dans l'opérateur. Vous l'appliquez sous forme de Secret référencé par la ressource License, de portée cluster. Cette page couvre l'application, l'inspection, le renouvellement et (pour le développement) la génération de jetons.
Obtenir une licence
Les licences s'obtiennent sur le portail client Navique à l'adresse portal.navique.dev. Vous pouvez y :
- démarrer un essai — une licence à durée limitée pour évaluer les fonctionnalités sous licence ;
- acheter une licence pour l'édition et les options dont vous avez besoin ;
- télécharger votre jeton de licence (
license.lic) — y compris les jetons renouvelés — à tout moment.
Le jeton est un fichier que vous appliquez vous-même au cluster (ci-dessous) : l'opérateur ne contacte jamais le portail, de sorte que les clusters air-gapped fonctionnent de la même manière.
Appliquer une licence
Téléchargez votre jeton signé (un fichier
license.lic) depuis le portail client.Créez le Secret dans l'espace de noms système de l'opérateur :
bashkubectl -n navique-system create secret generic navique-license \ --from-file=license=./license.licCréez la ressource
License(c'est un singleton et elle doit être nomméecluster) :yamlapiVersion: core.navique.com/v1alpha1 kind: License metadata: name: cluster spec: secretRef: name: navique-license key: license namespace: navique-system
Le contrôleur License vérifie le jeton, écrit les droits dans le statut et les publie à chaque contrôleur de workload. Le filtrage des fonctionnalités et les plafonds d'instances prennent effet lors de la prochaine réconciliation.
Vous préférez un navigateur ? Activez depuis la console
La console du plan de gestion peut activer une licence pour vous : collez ou téléversez le jeton, prévisualisez les droits décodés et confirmez — elle crée la ressource License et son Secret. C'est la seule action d'écriture de la console.
Inspecter la licence active
# Statut complet : validité, titulaire, tier, expiration, fonctionnalités, limites.
kubectl get license cluster -o jsonpath='{.status}' | jq
# Uniquement les fonctionnalités et limites en vigueur.
kubectl get license cluster -o jsonpath='{.status.enabledFeatures}'; echo
kubectl get license cluster -o jsonpath='{.status.limits}'; echoSi status.valid vaut false, status.reason en explique la cause (signature invalide, expirée, Secret manquant, alg: none, …). L'opérateur revient alors aux valeurs par défaut Community — la plateforme de base reste opérationnelle.
Renouveler
Le renouvellement consiste simplement à réémettre le jeton signé avec une nouvelle date d'expiration : téléchargez le jeton renouvelé depuis le portail client, remplacez le contenu du Secret, et le contrôleur le prend en compte :
kubectl -n navique-system create secret generic navique-license \
--from-file=license=./renewed-license.lic \
--dry-run=client -o yaml | kubectl apply -f -Le contrôleur se reprogramme à l'approche de l'expiration, de sorte que le filtrage bascule au bon moment ; la réapplication d'un jeton valide restaure immédiatement tout droit rétrogradé. Voir Expiration → rétrogradation gracieuse.
Environnements
La licence porte une revendication environment (prod / nonprod), qui permet à Navique d'émettre des licences non-production / NFR moins chères ou gratuites pour les clusters de préproduction et internes, distinctes des licences de production.
Heures de support
La licence indique une valeur includedSupportHours à titre de référence. Comme l'opérateur est en environnement air-gapped et ne peut pas communiquer avec l'extérieur, ce solde est suivi hors du cluster par Navique — la valeur dans la licence est purement informative.
Comment les jetons sont émis
Les licences sont signées et émises par Navique à l'aide d'un outil de signature hors ligne, puis vous sont livrées sous forme de jeton .lic. La clé publique correspondante est compilée dans l'opérateur (et dans la console de gestion), de sorte que la vérification est entièrement hors ligne — la clé privée de signature ne quitte jamais Navique et ne fait jamais partie de votre déploiement. Pour obtenir, modifier ou renouveler une licence, utilisez le portail client ; voir Éditions et licences pour les tiers et les options.
Révocation
Une licence peut être révoquée avant son expiration — par exemple si son jeton fuite ou s'il a été émis par erreur. L'opérateur embarque une liste de révocation compilée dans le binaire, de sorte que la révocation est appliquée entièrement hors ligne, sans aucune vérification en ligne. Une licence révoquée est rejetée même si sa signature est valide, et l'opérateur retombe sur les valeurs par défaut Community — la même rétrogradation gracieuse que pour l'expiration, de sorte que la plateforme de base continue de fonctionner.
# La licence active est-elle révoquée, et pourquoi ?
kubectl get license cluster -o jsonpath='{.status.revoked}'; echo
kubectl get license cluster -o jsonpath='{.status.revokedReason}'; echoEn cas de révocation, status.revoked vaut true, status.revokedReason porte la catégorie (compromised / superseded / non-compliance / issued-in-error / unspecified), et la condition Ready signale LicenseRevoked. Comme la liste fait partie du binaire de l'opérateur, maintenir l'opérateur à jour est la façon de récupérer les révocations (et les correctifs de sécurité livrés avec elles). Si l'une de vos licences apparaît révoquée de manière inattendue, contactez Navique.
Dépannage
Si les fonctionnalités ne se débloquent pas après l'application d'une licence, vérifiez :
kubectl get license cluster -o jsonpath='{.status.reason}'— la raison de l'échec de vérification.kubectl get license cluster -o jsonpath='{.status.revoked}'— indique si le jeton a été révoqué (voir Révocation).- Que le nom/la clé/l'espace de noms du Secret dans
spec.secretRefcorrespondent au Secret créé. - Que la ressource est nommée exactement
cluster(les autres noms sont rejetés). - Les journaux de l'opérateur :
kubectl -n navique-system logs deploy/navique-ai-core-operator.
Voir aussi Dépannage.