【问题标题】:How to pass wildcard character for kubeadm configuration如何为 kubeadm 配置传递通配符
【发布时间】:2019-08-09 01:16:52
【问题描述】:

我们正在 AWS 上搭建 HA k8s 环境。我们创建了一个安装了 docker、k8s 的 ami。

具有 3 个主节点和 5 个工作节点的 HA 集群是使用启用了 TLS 的网络负载平衡器创建的。添加到 TLS 的证书,域为 *.amazonaws.com。

在我的集群 ClusterConfiguration 文件中,controlPlaneEndpoint 和 certSAN 指向负载均衡器的 DNS。

kubeadm 安装失败,在检查 k8s_kube-scheduler 的 docker 日志时,我看到不接受通配符证书。

配置文件。

---
apiVersion: kubeadm.k8s.io/v1beta1
kind: ClusterConfiguration
apiServer:
  extraArgs:
    cloud-provider: aws
clusterName: test
controlPlaneEndpoint: tf-k8s-t1-nlb-34390285259d3aac.elb.us-west-1.amazonaws.com
controllerManager:
  extraArgs:
    cloud-provider: aws
    configure-cloud-routes: "false"
    address: 0.0.0.0
kubernetesVersion: v1.13.2
networking:
  dnsDomain: cluster.local
  podSubnet: 10.168.0.0/16
  serviceSubnet: 10.96.0.0/12
scheduler:
  extraArgs:
    address: 0.0.0.0
---
apiVersion: kubeadm.k8s.io/v1beta1
kind: InitConfiguration
nodeRegistration:
  kubeletExtraArgs:
    cloud-provider: aws`

E0318 15:36:20.604025 1 reflector.go:134] k8s.io/client-go/informers/factory.go:132: Failed to list *v1.PersistentVolumeClaim: Get https://tf-k8s-t1-nlb-34390285259d3aac.elb.us-west-1.amazonaws.com:6443/api/v1/persistentvolumeclaims?limit=500&resourceVersion=0: x509: certificate is valid for *.amazonaws.com, not tf-k8s-t1-nlb-34390285259d3aac.elb.us-west-1.amazonaws.com

您能帮我了解如何在我的 kubeadm 配置中传递通配符吗?

【问题讨论】:

    标签: kubernetes high-availability kubeadm


    【解决方案1】:

    通配符证书仅适用于 1 个子级别。

    假设你有一个 *.example.com 证书,

    foo.example.com 和 foo2.example.com 接受,但 foo.boo.example.com 不接受,您需要 *.boo.example.com 证书。

    【讨论】:

      猜你喜欢
      • 2020-01-10
      • 1970-01-01
      • 2011-02-17
      • 1970-01-01
      • 2019-11-08
      • 2020-06-24
      • 1970-01-01
      • 2022-01-24
      • 2011-08-07
      相关资源
      最近更新 更多