为什么无法创建或更新 CA 证书?

排查连接到 Kubernetes API 服务器时出现的证书错误。

虚拟私有云 传统基础设施

运行 cluster ca create 命令时,会出现与下例类似的错误信息。

ibmcloud ks cluster ca create -c CLUSTER
FAILED
You must reload/update/replace all workers and download new certificates locally in order to revoke old CA Cert. (E1955)

当您尝试在未完成之前的旋转过程的情况下启动新的旋转过程时,可能会出现此错误。 轮换开始后,必须完成所有步骤才能启动另一次轮换。

要完成轮换过程,必须重新加载或替换工作节点。

  1. 按照群集类型的步骤重新加载或更换工作节点。

  2. 更新任何依赖于先前证书的工具或网络钩子。 例如,您可能需要更新以下一项或多项内容。

    • 如果在自己的服务中使用群集 kubeconfig 文件中的证书,如 Jenkins.
    • 如果使用 calicoctl 管理 Calico 网络策略,请更新服务和自动化以使用新证书。
    • 如果将审计日志转发至 IBM Cloud Logs,请更新 主审计网络钩子 的证书。
    • 如果通过专用网络转发审计日志,请更新 主审计网络钩子 的证书。
  3. 运行 ca rotate 命令完成证书轮换。

    ibmcloud ks cluster ca rotate -c CLUSTER
    
  4. 如果问题仍然存在,请联系支持团队。 打开 支持案例。 在案例详细信息中,请务必包含任何相关日志文件、错误信息或命令输出。