【问题标题】:Kubelet - x509: certificate is valid for 10.233.0.1 not for <IP>Kubelet - x509:证书对 10.233.0.1 有效,不适用于 <IP>
【发布时间】:2019-06-15 15:21:40
【问题描述】:

我已经使用kubespray 安装了我的 kubernetes 集群(两个节点)。现在我添加了第三个节点。我从新节点上的 kubelet 服务器收到错误:

无法列出 *v1.Service: Get https://94.130.25.248:6443/api/v1/services?limit=500&resourceVersion=0: x509: 证书对 10.233.0.1、94.130.25.247、94.130.25.247、10.233.0.1、127.0.0.1、94.130.25.247、144.76.141 有效。不是 94.130.25.248

IP 94.130.25.248 是新节点的ip。

我找到了this post,其中写了关于重新创建 apicert 的文章。但是新版本的 kubeadm (v1.13.1) 没有这个选项。

我也尝试使用命令更新证书:

kubeadm alpha certs renew all --config /etc/kubernetes/kubeadm-config.yaml

此命令会重新生成证书,但使用相同的 ips 和 dns。

我的 kubeadmin-config.yml (certSANs):

  certSANs:
  - kubernetes
  - kubernetes.default
  - kubernetes.default.svc
  - kubernetes.default.svc.cluster.local
  - 10.233.0.1
  - localhost
  - 127.0.0.1
  - heku1
  - heku4
  - heku2
  - 94.130.24.247
  - 144.76.14.131
  - 94.130.24.248

谁能告诉我如何将 ip 添加到 apicert 中?

【问题讨论】:

    标签: kubernetes certificate kubelet


    【解决方案1】:

    嗯... 我删除了 apiserver.* 和 apiserver-kubelet-client.* 并使用命令重新创建:

    kubeadm init phase certs apiserver --config=/etc/kubernetes/kubeadm-config.yaml
    kubeadm init phase certs apiserver-kubelet-client --config=/etc/kubernetes/kubeadm-config.yaml
    systemctl stop kubelet
    delete the docker container with kubelet
    systemctl restart kubelet
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2022-10-24
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-06-21
      • 2021-09-28
      • 2020-12-06
      • 1970-01-01
      相关资源
      最近更新 更多