$ oc annotate -n openshift-kube-apiserver-operator secret kube-apiserver-to-kubelet-signer auth.openshift.io/certificate-not-after-
Kubernetes API Server 运算符会在 292 天自动生成新的kube-apiserver-to-kubelet-signer
CA 证书。旧的 CA 证书在 365 天后被删除。更新或删除 kubelet CA 证书时,不会重新启动节点。
集群管理员可以通过运行以下命令手动续订 kubelet CA 证书
$ oc annotate -n openshift-kube-apiserver-operator secret kube-apiserver-to-kubelet-signer auth.openshift.io/certificate-not-after-