為什麼我不能建立或更新我的 CA 證書?

排除連線至 Kubernetes API 伺服器時發生的憑證錯誤。

虛擬私有雲 經典基礎架構

執行 cluster ca create 指令時,您會看到類似以下範例的錯誤訊息。

ibmcloud ks cluster ca create -c CLUSTER
FAILED
You must reload/update/replace all workers and download new certificates locally in order to revoke old CA Cert. (E1955)

當您嘗試在未完成先前程序的情況下啟動新的旋轉程序時,可能會發生此錯誤。 輪換開始後,必須完成所有步驟才能開始另一次輪換。

要完成輪換程序,您必須重新載入或更換工作節點。

  1. 按照群集類型的步驟重新載入或更換工作節點。

  2. 更新任何依賴先前憑證的工具或 webhooks。 例如,您可能需要更新下列一個或多個項目。

    • 如果您在自己的服務中使用群集 kubeconfig 檔案中的憑證,例如 Jenkins.
    • 如果您使用 calicoctl 管理 Calico 網路政策,請更新您的服務和自動化以使用新的憑證。
    • 如果您將稽核記錄轉寄到 IBM Cloud Logs,請更新 主稽核 webhook 的憑證。
    • 如果您透過私人網路傳送稽核記錄,請更新 主稽核 webhook 的憑證。
  3. 執行 ca rotate 指令以完成憑證輪換。

    ibmcloud ks cluster ca rotate -c CLUSTER
    
  4. 如果仍然發生此問題,請聯絡支援人員。 開啟 支援個案。 在案例詳細資訊中,請務必包含任何相關的記錄檔、錯誤訊息或指令輸出。