Perché non riesco a creare o rinnovare il mio certificato CA?
Risolvere gli errori relativi ai certificati che si verificano durante la connessione al server API di Kubernetes.
Virtual Private Cloud Infrastruttura classica
Quando si esegue il comando cluster ca create, viene visualizzato un messaggio di errore simile al seguente esempio.
ibmcloud ks cluster ca create -c CLUSTER
FAILED
You must reload/update/replace all workers and download new certificates locally in order to revoke old CA Cert. (E1955)
Questo errore può verificarsi quando si tenta di avviare un nuovo processo di rotazione senza averne completato uno precedente. Dopo l'avvio di una rotazione, tutte le fasi devono essere completate prima di poter avviare un'altra rotazione.
Per completare il processo di rotazione, è necessario ricaricare o sostituire i nodi worker.
-
Ricaricare o sostituire i nodi worker seguendo i passaggi previsti per il tipo di cluster.
-
Aggiornare tutti i tool o i webhook che si basano sui certificati precedenti. Ad esempio, potrebbe essere necessario aggiornare uno o più dei seguenti elementi.
- Se si utilizza il certificato del file
kubeconfigdel cluster nel proprio servizio, come Jenkins. - Se si utilizza
calicoctlper gestire i criteri di rete Calico, aggiornare i servizi e l'automazione per utilizzare i nuovi certificati. - Se si inoltrano i registri di audit a IBM Cloud Logs, aggiornare i certificati per il webhook di audit principale.
- Se si inoltrano i log di audit sulla rete privata, aggiornare i certificati per il webhook di audit principale.
- Se si utilizza il certificato del file
-
Eseguire il comando
ca rotateper completare la rotazione dei certificati.ibmcloud ks cluster ca rotate -c CLUSTER -
Se il problema persiste, contattare il supporto. Apri un caso di supporto. Nei dettagli del caso, assicurarsi di includere qualsiasi file di registro, messaggio di errore o output di comando pertinente.