【问题标题】:failed calling webhook inferenceservice.kfserving-webhook-server.defaulter , x509 certificate error in kubeflow调用 webhook inferenceservice.kfserving-webhook-server.defaulter 失败,kubeflow 中出现 x509 证书错误
【发布时间】:2021-01-07 06:06:12
【问题描述】:

我是 kubeflow 的新手。 我已经通过 minikube 将它安装在 azure 机器上。 每当我尝试生成笔记本时,都会遇到如下图所示的错误。

即来自服务器的错误(InternalError):创建“something.yaml”时出错:发生内部错误:调用 webhook 失败“inferenceservice.kfserving-webhook-server.defaulter”:发布https://kfserving-webhook-server-service.kubeflow.svc:443/mutate-inferenceservices?timeout=30s。 x509:证书依赖于旧的通用名称字段,使用 SAN 或临时启用与 GODEBUG=x509ignoreCN=0 的通用名称匹配

有人可以帮忙吗?

【问题讨论】:

  • 你在使用服务网格吗? istio 在服务尝试连接到另一个服务时,它看起来像是双向 TLS 错误。
  • @HarshManvar 是的 istio 正在被使用。我刚刚得到了 kubectl get pods -n istio-system 的输出。
  • 那么可能是mTLS问题
  • 一些 pod 的状态是 node-affinity 并且没有 up。我认为这可能是原因? @HarshManvar
  • 请检查您尝试访问的服务是否已启动,并检查 istio 中的 mTLS 策略

标签: kubernetes istio kubeflow


【解决方案1】:

我们遇到了类似的问题,在this Issue找到了解决方法:

kubectl delete mutatingwebhookconfigurations inferenceservice.serving.kubeflow.org && kubectl delete validatingwebhookconfigurations inferenceservice.serving.kubeflow.org && kubectl delete po kfserving-controller-manager-0 -n kfserving-system

【讨论】:

    【解决方案2】:

    似乎是使用 Golang 1.15 编译的任何内容的问题。你运行的是什么版本的 Minikube?这可能是问题所在。请参阅有关 Kubernetes 1.19 版本的信息。我知道您正在运行 Minikube,但可能与此相关。

    Kubernetes 现在是使用 golang 1.15.0-rc.1 构建的。 现在默认禁用在不存在主题备用名称时将 X.509 服务证书上的 CommonName 字段视为主机名的已弃用传统行为。可以通过将值 x509ignoreCN=0 添加到 GODEBUG 环境变量来临时重新启用它。 (#93264,@justaugustus)[SIG API 机制、身份验证、CLI、云提供商、集群生命周期、仪器、网络、节点、发布、可扩展性、存储和测试]

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-01-30
      • 1970-01-01
      • 2021-11-28
      • 1970-01-01
      • 2018-01-28
      • 1970-01-01
      • 2020-05-27
      • 1970-01-01
      相关资源
      最近更新 更多