kubelet.crt 过期了,集群竟然还能正常运行?揭秘背后的秘密!

当 kubelet.crt 证书过期后,Kubernetes 集群仍能运行,原因在于apiserver通过kubelet的bootstrap token进行安全认证,而非依赖kubelet.crt。apiserver的InsecureSkipVerify配置允许不验证kubelet的服务器证书,SSH隧道提供额外安全保障。官方文档提供了更多关于kubelet认证授权的详细信息。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

1.1 场景介绍

我们在搭建 Kubernetes 集群时,一般只声明用于集群 Master、Etcd等通信的证书 为 10年 或者 更久,但未声明集群 Kubelet 组件证书 ,Kubelet 组件证书 默认有效期为1年。集群运行1年以后就会导致报 certificate has expired or is not yet valid 错误,导致集群 Node不能和集群 Master正常通信。

通过以下命令可以快速了解证书过期情况:

openssl x509 -in kubelet.crt -noout -text | grep "Not"

openssl x509 -in kubelet-client-current.pem  -noout -text | grep "Not"

openssl s_client -connect 127.0.0.1:10250 | openssl x509 -text | grep -E "Before|After"

openssl x509 -in  /etc/kubernetes/pki/ca.crt  -noout -text | grep "Not"

openssl x509 -in  /etc/kubernetes/pki/apiserver-kubelet-client.crt  -noout -text | grep "Not

那么这个 kubelet.crt 是干啥的?它是 kubelet 本地端口需要的证书。你可以通过以

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

xiaodeshi

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值