Entonces, esto es lo que pasa: Tenemos HTTPs manejados externamente por nuestro ingreso de nginx en un clúster de kubernetes. Esto es genial y todo eso, pero significa que cualquier tráfico entre el proxy y su servicio de respaldo está pasando por http. Esta es una pequeña falla en nuestra cobertura de seguridad, por lo que estamos tratando de hacer que ese tráfico interno secundario también viaje a través de https.
Ahora, el ingreso tiene un nginx.ingress.kubernetes.io/proxy-ssl-secret: secretName que debería permitirnos obtener los certificados de servicios de back-end. Pero no importa cómo configuro el ca, etc., hay terminales de servicio antes de enviar cualquier cosa.