為什麼我不能建立或更新我的 CA 證書?
排除連線至 Kubernetes API 伺服器時發生的憑證錯誤。
虛擬私有雲 經典基礎架構
執行 cluster ca create 指令時,您會看到類似以下範例的錯誤訊息。
ibmcloud ks cluster ca create -c CLUSTER
FAILED
You must reload/update/replace all workers and download new certificates locally in order to revoke old CA Cert. (E1955)
當您嘗試在未完成先前程序的情況下啟動新的旋轉程序時,可能會發生此錯誤。 輪換開始後,必須完成所有步驟才能開始另一次輪換。
要完成輪換程序,您必須重新載入或更換工作節點。
-
按照群集類型的步驟重新載入或更換工作節點。
-
更新任何依賴先前憑證的工具或 webhooks。 例如,您可能需要更新下列一個或多個項目。
- 如果您在自己的服務中使用群集
kubeconfig檔案中的憑證,例如 Jenkins. - 如果您使用
calicoctl管理 Calico 網路政策,請更新您的服務和自動化以使用新的憑證。 - 如果您將稽核記錄轉寄到 IBM Cloud Logs,請更新 主稽核 webhook 的憑證。
- 如果您透過私人網路傳送稽核記錄,請更新 主稽核 webhook 的憑證。
- 如果您在自己的服務中使用群集
-
執行
ca rotate指令以完成憑證輪換。ibmcloud ks cluster ca rotate -c CLUSTER -
如果仍然發生此問題,請聯絡支援人員。 開啟 支援個案。 在案例詳細資訊中,請務必包含任何相關的記錄檔、錯誤訊息或指令輸出。