Por que não consigo criar ou renovar meu certificado CA?

Resolva os erros de certificado que ocorrem ao se conectar ao servidor da API do Kubernetes.

Nuvem privada virtual Infraestrutura clássica

Ao executar o comando cluster ca create, você verá uma mensagem de erro semelhante ao exemplo a seguir.

ibmcloud ks cluster ca create -c CLUSTER
FAILED
You must reload/update/replace all workers and download new certificates locally in order to revoke old CA Cert. (E1955)

Esse erro pode ocorrer quando você tenta iniciar um novo processo de rotação sem concluir um processo anterior. Depois que uma rotação é iniciada, todas as etapas devem ser concluídas antes que outra rotação possa ser iniciada.

Para concluir o processo de rotação, você deve recarregar ou substituir os nós de trabalho.

  1. Recarregue ou substitua os nós de trabalho seguindo as etapas para o seu tipo de cluster.

  2. Atualize todas as ferramentas ou webhooks que dependem dos certificados anteriores. Por exemplo, talvez você precise atualizar um ou mais dos seguintes itens.

    • Se você usar o certificado do arquivo kubeconfig do seu cluster em seu próprio serviço, como Jenkins.
    • Se você usa o site calicoctl para gerenciar as políticas de rede Calico, atualize seus serviços e a automação para usar os novos certificados.
    • Se você encaminhar os registros de auditoria para IBM Cloud Logs, atualize os certificados do webhook de auditoria principal.
    • Se você encaminhar os registros de auditoria pela rede privada, atualize os certificados do webhook de auditoria principal.
  3. Execute o comando ca rotate para concluir a rotação do certificado.

    ibmcloud ks cluster ca rotate -c CLUSTER
    
  4. Se o problema persistir, entre em contato com o suporte. Abrir um caso de suporte. Nos detalhes do caso, certifique-se de incluir todos os arquivos de registro, mensagens de erro ou saídas de comando relevantes.