×

用途

节点证书由集群签名,并允许 kubelet 与 Kubernetes API 服务器通信。它们来自 kubelet CA 证书,该证书由引导过程生成。

位置

kubelet CA 证书位于openshift-kube-apiserver-operator命名空间中的kube-apiserver-to-kubelet-signer密钥中。

管理

这些证书由系统管理,而不是用户。

过期

节点证书在 292 天后自动轮换,并在 365 天后过期。

续期

Kubernetes API Server 运算符会在 292 天自动生成新的kube-apiserver-to-kubelet-signer CA 证书。旧的 CA 证书在 365 天后被删除。更新或删除 kubelet CA 证书时,不会重新启动节点。

集群管理员可以通过运行以下命令手动续订 kubelet CA 证书

$ oc annotate -n openshift-kube-apiserver-operator secret kube-apiserver-to-kubelet-signer auth.openshift.io/certificate-not-after-

其他资源