【发布时间】:2019-10-14 11:26:21
【问题描述】:
我最近使用 kubeadm 进行了升级,我希望它可以轮换所有证书,而且我还运行了 kubeadm init phase certs all,但我不确定需要哪些步骤来验证证书是否都正确地点并且不会过期。
我看到SO answer reference kubeadm init phase kubeconfig all 是另外需要的,但在kubernetes kubeadm documentation 中找不到告诉我它需要与阶段证书一起使用。
我需要做些什么来确保集群不会遇到过期的证书?
我已尝试通过连接到安全的本地端口进行验证:echo -n | openssl s_client -connect localhost:10250 2>&1 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' | openssl x509 -text -noout | grep Not,这将使我在下个月到期。
而openssl x509 -in /etc/kubernetes/pki/apiserver.crt -noout -text 和openssl x509 -in /etc/kubernetes/pki/apiserver-kubelet-client.crt -noout -text 的收益日期提前一年以上。
这些相互冲突的日期确实让我担心我会发现自己和其他许多证书过期的人一样。我怎么能挡在它前面?
感谢您的指导。
【问题讨论】:
标签: kubernetes kubeadm