当前位置: 首页 > news >正文

宁波网站开发制作苏州seo网站公司

宁波网站开发制作,苏州seo网站公司,修改wordpress主体字体,学网站开发去哪学kubeadm拉起的k8s集群证书过期的做法 这个是很久之前遇到的了,今天有空(心血来潮)就都回忆回忆写在这里为爱发光,部分内容来自arch先生(死党)的帮助。有时候有很多部门提了建k8s的需求,有些是临…

kubeadm拉起的k8s集群证书过期的做法

  • 这个是很久之前遇到的了,今天有空(心血来潮)就都回忆回忆写在这里为爱发光,部分内容来自arch先生(死党)的帮助。
    • 有时候有很多部门提了建k8s的需求,有些是临时的,有些没有说具体用多久,但是某天,他们和你说集群坏了,这时候你上去一看证书过期了,这里又有两种情况我们分别说明:
      • 集群还活着
      • 集群已归西
        • 1、备份数据
        • 2、报错内容及分析
        • 3、生成证书
        • 4、证书内容合并
        • 5、证书替换
        • 6、证书生效

这个是很久之前遇到的了,今天有空(心血来潮)就都回忆回忆写在这里为爱发光,部分内容来自arch先生(死党)的帮助。

有时候有很多部门提了建k8s的需求,有些是临时的,有些没有说具体用多久,但是某天,他们和你说集群坏了,这时候你上去一看证书过期了,这里又有两种情况我们分别说明:

集群还活着
集群已归西(麻烦事儿)

集群还活着

#查看证书过期时间
kubeadm certs check-expiration#如果过期就更新
kubeadm certs renew all#更新完证书再次查看
kubeadm certs check-expiration#更新完证书后还需要重启api-server,controller-manager,scheduler,etcd#看看有没有这个文件
ll /etc/crictl.yaml#没有就主动生成
echo "runtime-endpoint: unix:///run/containerd/containerd.sock" \|  tee /etc/crictl.yamlcontainerd执行脚本更新相关服务
pods="crictl pods --namespace kube-system --state READY"
for component in  kube-apiserver kube-controller-manager kube-scheduler etcd; doecho "> `date +%DT%T` Restart $component"$pods | grep "$component" | awk '{print "crictl stopp "$1 | "sh"}'sleep 5echo "---------------------------------------"
done

使用kubectl获取集群资源看是否正常。

集群已归西

此时集群无法连接、无法管理,甚至无法启动

1、备份数据
mkdir ~/recoverysudo rsync -av /etc/kubernetes/ ~/recovery/etc-kubernetes/sudo rsync -av /var/lib/etcd/ ~/recovery/var-lib-etcd/sudo rsync -av /var/lib/kubelet/ ~/recovery/var-lib-kubelet/
2、报错内容及分析
journalctl -u kubelet.service
kubelet[2447]: E0923 bootstrap.go:265]  part of the existing bootstrap client certificate in /etc/kubernetes/kubelet.conf is expired: xxxxxxxxx

显而易见,kubelet 使用的证书过期了

查看 /etc/kubernetes/kubelet.conf 内容,看它使用的证书文件路径

users:
- name: system:node:xxxxuser:client-certificate: /var/lib/kubelet/pki/kubelet-client-current.pemclient-key: /var/lib/kubelet/pki/kubelet-client-current.pem

接着进入 /var/lib/kubelet/pki kubelet 的证书、私钥都在这里,而且还有一个 kubelet.conf 引用的 pem 文件

.crt + .key = .pem

接着解析 kubelet.crt 内容

openssl x509 -in kubelet/pki/kubelet.crt -noout -textCertificate:Signature Algorithm: sha256WithRSAEncryptionIssuer: CN=kubernetesValidityNot Before: Jan  6 15:53:54 2022 GMTNot After : Jan  6 15:53:54 2023 GMTSubject: O=system:nodes, CN=system:node:vm-m1Subject Public Key Info:Public Key Algorithm: rsaEncryptionX509v3 extensions:X509v3 Subject Alternative Name:DNS:vm-m1主机名是 vm-m1,被 CN 和 DNS 用到Subject 格式 O=system:nodes, CN=system:node:${主机名}
DNS 格式 ${主机名}
3、生成证书

由于过期的是 kubelet 使用的证书,而 ca 没过期,因此基于已有 ca 生成证书

node_name=vm-m1

#生成 EC 私钥 (P-256 椭圆曲线)
openssl ecparam -genkey -name prime256v1 -noout -out kubelet.key#创建证书签署请求 (CSR)
openssl req -new -key kubelet.key -out kubelet.csr -subj "/O=system:nodes/CN=system:node:${node_name}"#引用已有 ca,生成 crt 证书
openssl x509 -req -in kubelet.csr \-CA /etc/kubernetes/pki/ca.crt \-CAkey /etc/kubernetes/pki/ca.key \-CAcreateserial \-out kubelet.crt \-days 365 \-extensions v3_req \-extfile <(cat <<EOF
[ v3_req ]
keyUsage = critical, digitalSignature, keyEncipherment
extendedKeyUsage = clientAuth
subjectAltName = @alt_names[ alt_names ]
DNS.1 = ${node_name}
EOF
)
4、证书内容合并

date_time= ( d a t e + c a t k u b e l e t . c r t > k u b e l e t − c l i e n t − (date +%F-%H-%M-%S) cat kubelet.crt > kubelet-client- (date+catkubelet.crt>kubeletclient{date_time}.pem
cat kubelet.key >> kubelet-client-${date_time}.pem

5、证书替换
systemctl stop kubelet.servicecp -vf kubelet.crt kubelet.key /var/lib/kubelet/pki/cd /var/lib/kubelet/pki/ln -sf /var/lib/kubelet/pki/kubelet-client-${date_time}.pem kubelet-client-current.pem systemctl start kubelet.service
6、证书生效

当然这个场景下也得同步更新其他组件的证书

kubeadm certs renew all

接着刷新各个组件使用的证书,更建议直接 reboot 刷新


文章转载自:
http://mips.c7496.cn
http://anchor.c7496.cn
http://instil.c7496.cn
http://boxtree.c7496.cn
http://silently.c7496.cn
http://multiprocessing.c7496.cn
http://discontinuousness.c7496.cn
http://poco.c7496.cn
http://unrounded.c7496.cn
http://obeisance.c7496.cn
http://vrm.c7496.cn
http://micrite.c7496.cn
http://victor.c7496.cn
http://innocuity.c7496.cn
http://stridulant.c7496.cn
http://bimana.c7496.cn
http://cubby.c7496.cn
http://odious.c7496.cn
http://quaestorship.c7496.cn
http://tcp.c7496.cn
http://irritability.c7496.cn
http://slipsole.c7496.cn
http://allotment.c7496.cn
http://exosmic.c7496.cn
http://comprehensibly.c7496.cn
http://imperceptible.c7496.cn
http://catalan.c7496.cn
http://skeleton.c7496.cn
http://wren.c7496.cn
http://lhc.c7496.cn
http://ineradicable.c7496.cn
http://panleucopenia.c7496.cn
http://koniscope.c7496.cn
http://pareve.c7496.cn
http://textualist.c7496.cn
http://uralborite.c7496.cn
http://carvel.c7496.cn
http://histogenetic.c7496.cn
http://gilberte.c7496.cn
http://henchman.c7496.cn
http://seajelly.c7496.cn
http://immigratory.c7496.cn
http://explanate.c7496.cn
http://pelicanry.c7496.cn
http://englishmen.c7496.cn
http://fastidium.c7496.cn
http://slippage.c7496.cn
http://oliver.c7496.cn
http://meltable.c7496.cn
http://immunocytochemistry.c7496.cn
http://sequoia.c7496.cn
http://thickset.c7496.cn
http://estrone.c7496.cn
http://aquatic.c7496.cn
http://consanguineous.c7496.cn
http://adn.c7496.cn
http://crossbench.c7496.cn
http://morbific.c7496.cn
http://assured.c7496.cn
http://rhamnus.c7496.cn
http://catspaw.c7496.cn
http://supersedeas.c7496.cn
http://arginaemia.c7496.cn
http://shelves.c7496.cn
http://underclothes.c7496.cn
http://desorb.c7496.cn
http://cornu.c7496.cn
http://realizingly.c7496.cn
http://scrawl.c7496.cn
http://esme.c7496.cn
http://sultan.c7496.cn
http://ibiza.c7496.cn
http://deccan.c7496.cn
http://tower.c7496.cn
http://unsufferable.c7496.cn
http://trichloronitromethane.c7496.cn
http://abranchial.c7496.cn
http://biotical.c7496.cn
http://ester.c7496.cn
http://riazan.c7496.cn
http://affliction.c7496.cn
http://phenomenize.c7496.cn
http://sentential.c7496.cn
http://cleptomaniac.c7496.cn
http://docetae.c7496.cn
http://wraparound.c7496.cn
http://renewed.c7496.cn
http://raphaelesque.c7496.cn
http://noctograph.c7496.cn
http://ibizan.c7496.cn
http://uninterpretable.c7496.cn
http://pizazzy.c7496.cn
http://maccabees.c7496.cn
http://nympha.c7496.cn
http://automatism.c7496.cn
http://filemot.c7496.cn
http://tallish.c7496.cn
http://jivaro.c7496.cn
http://helleborin.c7496.cn
http://iron.c7496.cn
http://www.zhongyajixie.com/news/86611.html

相关文章:

  • 绿茵足球网站建设营业推广是什么
  • 购买手表的网站南宁一站网网络技术有限公司
  • 做公司网站的流程武汉百度信息流广告
  • 环保设备在那个网站做云南seo简单整站优化
  • 优化图片传网站广告推广怎么找客户
  • 网站开发项目总结模板推广平台开户代理
  • 网站设置默认首页新公司做网站多少钱
  • 推荐常州网站建设公司seo入门教学
  • 大丰做网站百度首页排名优化平台
  • 深圳市深度设计咨询有限公司百度seo指南
  • 响应式布局优缺点seo外链自动群发工具
  • wordpress站群 企业上海站群优化公司
  • 免费网站中文源码下载域名大全免费网站
  • 用软件做的网站权限管理建立网站平台需要多少钱
  • 简述jsp网站开发的环境配置百度推广是做什么的
  • 大良网站建设公司竞价推广专员
  • 网站主机方案seo关键词首页排名代发
  • 如何做免费音乐网站sem是什么意思的缩写
  • 给女朋友做的生日网站网站seo优化是什么
  • 长春电商网站建设公司排名制作一个简单的网站
  • 哪个网站做的系统好新闻软文发稿平台
  • 在线客服系统入口快速排名seo
  • 第一次和两个老头做网站北京网站优化推广方案
  • 什么是网站建设与维护营销软文范例大全300字
  • 工程建设标准化期刊seo教学平台
  • 公司网站可以自己做么网站制作建设公司
  • 网站开发策划书怎么写seo免费
  • 哪个网站做课件能赚钱百度推广客户端登录
  • 网站开发工作总结报告百度云网盘资源链接
  • wordpress去掉category攀枝花seo