OperatorPKI 是一个简单的证书颁发机构。它并非用于外部使用,而是网络运营商的内部组件。CNO 创建一个 CA 和一个由该 CA 签名的证书。该证书同时启用 ClientAuth 和 ServerAuth 扩展用途。
More specifically, given an OperatorPKI with <name>, the CNO will manage:
-
一个名为 <name>-ca 的 Secret,包含两个数据键
-
tls.key - 私钥
-
tls.crt - CA 证书
-
一个名为 <name>-ca 的 ConfigMap,包含一个数据键
-
cabundle.crt - CA 证书
-
一个名为 <name>-cert 的 Secret,包含两个数据键
-
tls.key - 私钥
-
tls.crt - 由 CA 签名的证书
CA 证书的有效期为 10 年,在 9 年后轮换。目标证书的有效期为 6 个月,在 3 个月后轮换。
CA 证书的通用名称为“<namespace>_<name>-ca@<timestamp>”,其中 <timestamp> 是上次轮换时间。