File Storage 区域传输加密故障排除
虚拟私有云
请参考以下故障排除主题,以解决区域 File Storage (RFS)传输中加密(EIT)相关的问题。
RFS EIT 目前作为测试版功能提供,建议仅用于实验性用途。 请勿在生产环境的工作负载中使用此功能。
为什么我的PVC在 'rfs' profile is not accessible 中一直处于“待处理”状态?
您的 PVC 在创建后仍处于“Pending”状态,且您会在 PVC 事件中看到类似以下的错误信息。
'rfs' profile is not accessible
您的账户可能未被列入“rfs”配置文件的允许列表,或者您的集群可能不具备执行 VPC 文件共享操作所需的 IAM 权限。
要解决此问题,请执行以下操作:
-
请检查 PVC 事件以确认该错误。
oc describe pvc <pvc-name>请在“
Events”栏目中查找'rfs' profile is not accessible。 如果出现此错误,您的账户需要被添加到rfs配置文件的允许列表中。 -
如果出现
'rfs' profile is not accessible错误,请提交VPC支持工单以申请访问权限。 您的账户被加入白名单后,请重启 CSI 驱动程序节点 Pod。oc rollout restart daemonset ibm-vpc-file-csi-node -n kube-system -
如果 PVC 显示的是与权限相关的错误,请确认您的集群是否具备 VPC 文件共享操作所需的 IAM 权限。
为什么我的 pod 无法通过 stunnel manager is not initialized`` 挂载?
您的 Pod 显示了一个 FailedMount 事件,其中包含类似于以下内容的错误。
stunnel manager is not initialized, this indicates a configuration error.
Restart the file csi node server pod from kube-system namespace where the
application is running and check if the issue is resolved.
受影响的工作节点上 CSI 节点服务器 Pod 中的 stunnel 管理器未初始化,这表明该节点存在配置错误。
要解决此问题,请执行以下操作:
-
找到与您的应用程序 Pod 在同一节点上运行的 CSI 节点服务器 Pod。 请记下您的 Pod 被调度到的节点名称。
oc get pod <app-pod-name> -o wide -
让 CSI 节点服务器 Pod 在该节点上运行起来。
oc get pods -n kube-system -l app=ibm-vpc-file-csi-node \ --field-selector spec.nodeName=<node-name> -
删除 CSI 节点服务器 Pod,以便其自动重启。
oc delete pod -n kube-system <csi-node-pod> -
请等待该 Pod 重启并进入“
Running”状态,然后重试您的应用程序 Pod。oc get pods -n kube-system -l app=ibm-vpc-file-csi-node如果 Pod 重启后问题仍然存在,请通过 提交支持工单 联系 IBM Cloud 容器存储团队。
为什么我的 hostNetwork: true 应用程序无法绑定端口?
一个使用 hostNetwork: true 的应用程序Pod在启动时失败,并显示以下错误。
Address already in use
RFS EIT 会在 127.0.0.1 上,针对每个 PVC 挂载在 11300–11599 范围内绑定一个端口。 一个使用 hostNetwork: true 并尝试绑定到该范围内的某个端口的应用程序Pod,会与同一节点上现有的RFS EIT PVC挂载发生冲突。
要解决此问题,请选择以下选项之一:
- 将所有使用 RFS EIT 文件共享的应用程序缩减规模,然后将其规模恢复原状。 扩展后,应用程序 Pod 会从分配范围内选择不同的端口,从而解决了端口冲突问题。
- 通过 Kubernetes
Service资源访问应用程序,而不是依赖hostNetwork: true中的主机端口。 这样可以完全避免端口冲突。