CA 인증서를 만들거나 갱신할 수 없는 이유는 무엇인가요?

Kubernetes API 서버에 연결할 때 발생하는 인증서 오류를 해결합니다.

가상 프라이빗 클라우드 클래식 인프라

cluster ca create 명령을 실행하면 다음 예와 유사한 오류 메시지가 표시됩니다.

ibmcloud ks cluster ca create -c CLUSTER
FAILED
You must reload/update/replace all workers and download new certificates locally in order to revoke old CA Cert. (E1955)

이 오류는 이전 로테이션 프로세스를 완료하지 않고 새 로테이션 프로세스를 시작하려고 할 때 발생할 수 있습니다. 로테이션이 시작된 후에는 모든 단계를 완료해야 다른 로테이션을 시작할 수 있습니다.

로테이션 프로세스를 완료하려면 워커 노드를 다시 로드하거나 교체해야 합니다.

  1. 클러스터 유형에 맞는 단계에 따라 워커 노드를 다시 로드하거나 교체하세요.

  2. 이전 인증서에 의존하는 모든 도구 또는 웹훅을 업데이트합니다. 예를 들어 다음 중 하나 이상을 업데이트해야 할 수 있습니다.

    • 클러스터의 kubeconfig 파일에 있는 인증서를 자체 서비스에서 사용하는 경우 Jenkins.
    • calicoctl 를 사용하여 Calico 네트워크 정책을 관리하는 경우, 새 인증서를 사용하도록 서비스 및 자동화를 업데이트하세요.
    • 감사 로그를 IBM Cloud Logs 으로 전달하면 마스터 감사 웹훅에 대한 인증서를 업데이트합니다.
    • 비공개 네트워크를 통해 감사 로그를 전달하는 경우, 마스터 감사 웹훅의 인증서를 업데이트하세요.
  3. ca rotate 명령을 실행하여 인증서 로테이션을 완료합니다.

    ibmcloud ks cluster ca rotate -c CLUSTER
    
  4. 문제가 계속되면 지원에 문의하십시오. 지원 케이스 열기 케이스 세부 정보에 관련 로그 파일, 오류 메시지 또는 명령 출력을 모두 포함해야 합니다.