Prerequisiti
Prima di installare l'operatore, verifica che il tuo ambiente soddisfi i seguenti requisiti.
Cluster
- Un cluster Kubernetes, v1.28 o successiva. Testato su AKS, EKS, GKE, OpenShift e cluster locali (Kind / Minikube) per lo sviluppo.
kubectlconfigurato sul cluster di destinazione con privilegi cluster-admin per l'installazione (l'operatore installa CRD, RBAC e webhook).- Una StorageClass di default che supporti il provisioning dinamico, se prevedi di eseguire datastore
managed(Postgres, ClickHouse, Redis, MongoDB, Meilisearch). - Un ingress controller (ad es. ingress-nginx) e DNS, se desideri endpoint pubblici per il gateway, l'interfaccia chat, Langfuse o la console di gestione.
Risorse
L'operatore installa diversi operatori upstream e ne attende la disponibilità; alcuni di essi eseguono admission webhook. Lascia al cluster un margine sufficiente:
- Il manager richiede poca CPU ma trae beneficio da ~1Gi di memoria — il motore Helm integrato nel binario e il rendering dei chart consumano molta memoria, e i limiti di default di Kubebuilder sono troppo bassi per il funzionamento nel cluster.
- Ogni datastore
managedmette in piedi il proprio operatore e i propri pod; dimensiona i nodi di conseguenza.
Backend dei segreti
SecretsManagement è obbligatorio, quindi devi scegliere un backend prima di iniziare:
- External Secrets (ESO) con uno tra:
- Azure Key Vault tramite Workload Identity (il default di produzione su AKS) — richiede una federated identity credential e un ServiceAccount abilitato alla workload identity.
- Azure Key Vault tramite un Service Principal — funziona ovunque, anche su cluster non AKS e su Kind.
- HashiCorp Vault, AWS Secrets Manager, GCP Secret Manager o qualsiasi altro provider ESO (un passthrough raw del provider li supporta tutti).
- Sealed Secrets — manifest cifrati decifrati nel cluster, senza store esterno.
Consulta Gestione dei segreti per la matrice completa.
Accesso in uscita (o un mirror)
Al primo utilizzo l'operatore installa chart upstream incorporati nel binario — quindi il download dei chart non richiede accesso alla rete. Tuttavia le immagini referenziate da quei chart vengono scaricate da registry pubblici (ghcr.io, quay.io, Docker Hub, ecc.). Per i cluster air-gapped, replica quelle immagini nel tuo registry interno e punta i chart verso di esso tramite gli override dei valori dell'operatore.
Opzionale: una licenza Enterprise
L'operatore funziona completamente come edizione open source Community, senza licenza. Per sbloccare multi-istanza, multi-tenancy, collegamento automatico, SSO/SCIM o il guardrail PII ti serve un token di licenza firmato da Navique. Viene applicato come Secret referenziato dalla risorsa License. Per ottenerne uno — una prova, un acquisto o il download di una licenza esistente — utilizza il portale clienti Navique all'indirizzo portal.navique.dev; consulta Gestire una licenza.
Prossimo passo
Prosegui con Installazione.