【发布时间】:2022-01-16 06:10:32
【问题描述】:
我已经在我的带有 kubernetes 1.21.0 的 AWS EKS 集群中使用 Vault Helm Chart 版本 0.18.0 安装了 Vault 1.9.1,但我无法通过键入以下命令来初始化它:
kubectl --namespace=vault exec vault-0 -- vault operator init
我得到了错误
Error initializing: Put "http://127.0.0.1:8200/v1/sys/init": dial tcp 127.0.0.1:8200:
connect: connection refused
pod 正在运行但未处于 READY 状态,就绪探测失败,原因是:
Error checking seal status: Get "http://127.0.0.1:8200/v1/sys/seal-status": dial tcp 127.0.0.1:8200: connect: connection refused
这是我的图表值:
vault:
injector:
enabled: false
csi:
enabled: true
server:
enabled: true
extraVolumes:
- name: vault-storage-config
type: secret
extraArgs: -config=/vault/userconfig/vault-storage-config/config.hcl
ha:
enabled: true
replicas: 3
还有config.hcl
ui = true
storage "postgresql" {
connection_url = "postgres://<user>:<pwd>@<rds.url>/vault"
table="vault_kv_store"
ha_enabled="true"
ha_table="vault_ha_locks"
}
service_registration "kubernetes" {}
seal "awskms" {
kms_key_id = <my_kms_key_id>
}
我已启用自动解封功能,利用与 AWS KMS 的集成。 我已经检查过 EKS 工作节点是否能够访问 postgres RDS 实例并能够调用 AWS KMS 服务,它们被授予
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:DescribeKey",
"ec2:DescribeInstances"
],
"Effect": "Allow",
"Resource": "*"
}
]
}
有什么帮助吗?
【问题讨论】:
标签: kubernetes-helm amazon-eks hashicorp-vault amazon-kms vault