【问题标题】:Not able to connect to cluster. Facing Certificate signed by unknown authority无法连接到集群。面对未知权威签署的证书
【发布时间】:2014-12-13 15:38:51
【问题描述】:

我不确定我正在尝试做的事情是可能的还是正确的方法。

我的一个同事在一个项目中启动 kubernetes gce 集群(有 1 个主节点和 4 个小节点。)作为所有者访问权与我共享。

设置完成后,他共享了他的 ~/.kubernetes_auth 密钥以及 .kubecfg.crt、.kubecfg.ca.crt 和 .kubecfg.key。我复制了我的主文件夹中的所有内容并设置了 kubernetes 工作区。 我还在geconfig中将项目名称设置为默认项目。现在我可以使用'gcutil ssh --zone us-central1-b kubernetes-master'连接到主从设备了

但是当我尝试使用 'cluster/kubecfg.sh list pods' 列出现有 pod 时 我看到了

"F1017 21:05:31.037148 18021 kubecfg.go:422] Got request error: Get https://107.178.208.109/api/v1beta1/pods?namespace=default: x509: certificate signed by unknown authority (possibly because of "crypto/rsa: verification error" while trying to verify candidate authority certificate "ChangeMe")

我试图从我这边调试,但没有得出任何结论。任何线索都会有所帮助。

【问题讨论】:

  • 我看到一条稍有不同的错误消息:F1019 15:57:22.698105 12315 kubecfg.go:403] 收到请求错误:发布146.148.65.49/api/v1beta1/pods: x509: 证书由未知机构签名

标签: kubernetes


【解决方案1】:

您也可以再次从主服务器复制证书文件。它们位于主服务器上的 /usr/share/nginx 中。

【讨论】:

    【解决方案2】:

    这可能是由于未实现的功能,请参阅此问题: https://github.com/GoogleCloudPlatform/kubernetes/issues/1886

    您可以从主服务器上的 /usr/share/nginx/... 复制文件 进入您的主目录,然后重试。

    【讨论】:

      【解决方案3】:

      我想出了一个解决方法:设置 -insecure_skip_tls_verify 选项

      在kubecfg.sh中,将靠近底部的代码改为

      else
        auth_config=(
          "-insecure_skip_tls_verify"
        )
      fi
      

      显然这是不安全的,而且您将自己置于被中间人攻击的危险之中,等等。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 2016-08-24
        • 2023-03-12
        • 2018-07-13
        • 2019-04-12
        • 2018-04-22
        • 1970-01-01
        • 2021-11-04
        相关资源
        最近更新 更多