Warum kann ich mein CA-Zertifikat nicht erstellen oder erneuern?

Beheben Sie Zertifikatsfehler, die bei der Verbindung mit dem Kubernetes-API-Server auftreten.

Virtuelle Private Cloud Klassische Infrastruktur

Wenn Sie den Befehl cluster ca create ausführen, erhalten Sie eine Fehlermeldung ähnlich dem folgenden Beispiel.

ibmcloud ks cluster ca create -c CLUSTER
FAILED
You must reload/update/replace all workers and download new certificates locally in order to revoke old CA Cert. (E1955)

Dieser Fehler kann auftreten, wenn Sie versuchen, einen neuen Rotationsvorgang zu starten, ohne einen vorherigen abgeschlossen zu haben. Nachdem eine Rotation begonnen wurde, müssen alle Schritte abgeschlossen sein, bevor eine weitere Rotation eingeleitet werden kann.

Um den Rotationsprozess abzuschließen, müssen Sie Ihre Arbeitsknoten neu laden oder ersetzen.

  1. Laden Sie Ihre Arbeitsknoten neu oder ersetzen Sie sie, indem Sie die Schritte für Ihren Clustertyp befolgen.

  2. Aktualisieren Sie alle Tools oder Webhooks, die auf den vorherigen Zertifikaten basieren. Sie müssen zum Beispiel eine oder mehrere der folgenden Angaben aktualisieren.

    • Wenn Sie das Zertifikat aus der Datei kubeconfig Ihres Clusters in Ihrem eigenen Dienst verwenden, z. B. Jenkins.
    • Wenn Sie calicoctl zur Verwaltung von Calico Netzwerkrichtlinien verwenden, aktualisieren Sie Ihre Dienste und Automatisierungen, um die neuen Zertifikate zu verwenden.
    • Wenn Sie Audit-Protokolle an IBM Cloud Logs weiterleiten, aktualisieren Sie die Zertifikate für Ihren Master Audit Webhook.
    • Wenn Sie Audit-Protokolle über das private Netzwerk weiterleiten, aktualisieren Sie die Zertifikate für Ihren Master Audit Webhook.
  3. Führen Sie den Befehl ca rotate aus, um die Zertifikatsrotation abzuschließen.

    ibmcloud ks cluster ca rotate -c CLUSTER
    
  4. Wenn das Problem weiterhin auftritt, wenden Sie sich bitte an den Support. Öffnen Sie einen Supportfall. Fügen Sie den Falldetails unbedingt alle relevanten Protokolldateien, Fehlermeldungen oder Befehlsausgaben bei.