k8s證書有效期時(shí)間修改的方法詳解
修改后的集群時(shí)間,10年的時(shí)間,夠集群平穩(wěn)運(yùn)行一段時(shí)間了。

剛部署好k8s的master集群時(shí),查看證書有效期,時(shí)間是1年。一年,說(shuō)長(zhǎng)不長(zhǎng),說(shuō)短不短。查看目前在運(yùn)行的應(yīng)用,都已經(jīng)運(yùn)行2年多,這樣,1年的有效期就會(huì)有問(wèn)題。
前提
確保資源池的監(jiān)控信息都正常,如果有應(yīng)用正在運(yùn)行,確保應(yīng)用能正常被訪問(wèn)到,監(jiān)控信息也能正常被監(jiān)控到。
更改有效期
大致分兩步。
1、 可以先把所有的kubelet的service文件都替換了,然后挨個(gè)重啟kubelet
2、 controller-manager 一定要先重啟備節(jié)點(diǎn),再重啟主節(jié)點(diǎn)
kubelet證書更新具體步驟(需要root權(quán)限)
集群中沒有應(yīng)用運(yùn)行的情況
a.添加參數(shù)
調(diào)用下面的命令行修改 kube- controller-manager 組件配置 【所有kube master節(jié)點(diǎn)都要修改】
都只是修改完配置文件,systemctl daemon-reload,暫時(shí)不重啟。
# sed -i '/v=2/i\ --experimental-cluster-signing-duration=87600h0m0s \\' /usr/lib/systemd/system/kube-controller-manager.service # sed -i '/v=2/i\ --feature-gates=RotateKubeletServerCertificate=true \\' /usr/lib/systemd/system/kube-controller-manager.service # systemctl daemon-reload
查看修改后的 kube-controller-manager.service文件

2.修改 kubelet 組件配置 【所有kube-master 和 kube-node節(jié)點(diǎn)都要修改】
# sed -i '/v=2/i\ --feature-gates=RotateKubeletServerCertificate=true \\' /usr/lib/systemd/system/kubelet.service # sed -i '/v=2/i\ --feature-gates=RotateKubeletClientCertificate=true \\' /usr/lib/systemd/system/kubelet.service # sed -i '/v=2/i\ --rotate-certificates \\' /usr/lib/systemd/system/kubelet.service # systemctl daemon-reload
查看kubelet.service內(nèi)容

集群中有應(yīng)用運(yùn)行的情況
先重啟備kube-controller-manager節(jié)點(diǎn),最后重啟主kube-controller-manager節(jié)點(diǎn)服務(wù)。
# systemctl restart kube-controller-manager
查看當(dāng)前主kube-controller-manager,
# kubectl get endpoints kube-controller-manager --namespace=kube-system -o yaml
備份刪除kubelet證書,重啟kubelet服務(wù)
# cd /etc/kubernetes/ssl/ # mkdir /home/k8app/ssl.bak # mv kubelet* /home/k8app/ssl.bak # systemctl restart kubelet # systemctl status kubelet.service
確認(rèn)kubelet啟動(dòng)成功,在master主機(jī)k8app用戶下
$ kubectl get csr
Approve 狀態(tài)為pending的csr
# kubectl get csr | grep -i pending | awk '{print $1}' | grep -vi name | xargs kubectl certificate approve
#執(zhí)行完后,再檢查下
# kubectl get csr確認(rèn)csr為Approved,Issued狀態(tài)
檢查證書有效期
便都是10年有效期了

總結(jié)
到此這篇關(guān)于k8s證書有效期時(shí)間修改的文章就介紹到這了,更多相關(guān)k8s證書有效期時(shí)間內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
KVM虛擬化技術(shù)之virt-manager使用及KVM虛擬化平臺(tái)網(wǎng)絡(luò)模型介紹
這篇文章主要介紹了KVM虛擬化技術(shù)之virt-manager使用及KVM虛擬化平臺(tái)網(wǎng)絡(luò)模型介紹,需要的朋友可以參考下2016-10-10
理解k8s控制器DaemonSet創(chuàng)建及使用場(chǎng)景
這篇文章主要為大家介紹了k8s控制器DaemonSet創(chuàng)建及使用場(chǎng)景詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2022-09-09
一文解析Kubernetes使用PVC后數(shù)據(jù)丟失
這篇文章主要為大家介紹了Kubernetes使用PVC后數(shù)據(jù)丟失原理解析,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-03-03
Spark實(shí)現(xiàn)K-Means算法代碼示例
這篇文章主要介紹了Spark實(shí)現(xiàn)K-Means算法代碼示例,簡(jiǎn)單介紹了K-Means算法及其原理,然后通過(guò)具體實(shí)例向大家展示了用spark實(shí)現(xiàn)K-Means算法,需要的朋友可以參考下。2017-10-10
Rancher部署配置開源Rainbond云原生應(yīng)用管理平臺(tái)
這篇文章主要為大家介紹了Rancher部署配置開源Rainbond云原生應(yīng)用管理平臺(tái),有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2022-04-04

