【问题标题】:How do i get gitlab to use my private trust certificate generated by an internal CA如何让 gitlab 使用由内部 CA 生成的私有信任证书
【发布时间】:2021-12-17 23:41:45
【问题描述】:

我正在尝试使用 helm 安装 gitlab。我有一个由内部证书颁发机构颁发给我的证书,我已经使用 .pem.key 文件通过以下命令生成 tls secrete:

kubectl create secret tls gitlab-cert --cert=<cert>.pem --key=<cert>.key

当我运行 helm 安装时,我希望能够使用 https://{internal-domain} 查看 gitlab,但是我得到了下图。

HELM 安装配置

helm install gitlab gitlab/gitlab \
  --timeout 600s \
  --set global.hosts.domain=${hosts_domain} \
  --namespace ${helm_namespace} \
  --set global.hosts.externalIP=${static_ip} \
  --set postgresql.install=false \
  --set global.psql.host=${postgres_sql_ip} \
  --set global.psql.password.secret=${k8s_password_secret} \
  --set global.psql.username=${postgres_sql_user} \
  --set global.psql.password.key=${k8s_password_key}
  --set global.psql.ssl.secret=${psql_ssl_secret} \
  --set global.psql.ssl.clientCertificate=${psql_ssl_client_certificate} \
  --set global.psql.ssl.clientKey=${psql_ssl_client_key} \
  --set global.psql.ssl.serverCA=${psql_ssl_server_ca} \
  --set global.extraEnv.PGSSLCERT=${extra_env_pg_ssl_cert} \
  --set global.extraEnv.PGSSLKEY=${extra_env_pg_ssl_key} \
  --set global.extraEnv.PGSSLROOTCERT=${extra_env_pg_ssl_root_cert} \
  --set global.host.https=true \
  --set global.ingress.tls.enabled=true \
  --set global.ingress.tls.secretName=${gitlab-cert} \
  --set certmanager.install=false \
  --set global.ingress.configureCertmanager=false \
  --set gitlab.webservice.ingress.tls.secretName=${gitlab-cert}

吊舱运行良好。

【问题讨论】:

  • 您遇到的错误是CERT_WEAK_SIGNATURE_ALGORITHM。看来您应该使用更强大的算法重新生成证书。

标签: ssl kubernetes gitlab ssl-certificate kubernetes-helm


【解决方案1】:

发布社区 wiki 答案以获得更好的可见性。随意扩展它。


基于@sytech 评论:

您遇到的错误是CERT_WEAK_SIGNATURE_ALGORITHM。看来您应该使用更强大的算法重新生成证书。

您可能正在使用一些弱签名算法。 ChromeMozilla Firefox 都不是 treating certificates based on weak algorithms as secure

从 2017 年开始,主要浏览器制造商将不再将 SHA-1 证书视为安全证书。

2012 年初删除了对基于 MD5 的签名的支持。

请确保您是using more secure algorithm:

我们鼓励证书颁发机构 (CA) 和网站管理员升级他们的证书,以使用具有比 SHA-1 更强的哈希函数的签名算法,例如 SHA-256、SHA-384 或 SHA-512。

另一种选择是它可能是您的问题 - 检查您的网络和浏览器设置 - steps are presented in this article

【讨论】:

  • 你好@eagercoder。你成功了吗?
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2018-02-07
  • 1970-01-01
  • 2018-04-06
  • 1970-01-01
  • 1970-01-01
  • 2019-04-09
  • 2019-05-25
相关资源
最近更新 更多