Я недавно обновил до kubeadm, который, как я ожидаю, будет вращать все сертификаты, и для хорошей меры я также выполнил kubeadm init phase certs all
, но я не уверен, какие шаги необходимы, чтобы проверить, что сертификаты все правильно вместо и срок его действия не истекает.
Я видел SO ссылка на ссылку kubeadm init phase kubeconfig all
требуется дополнительно, но не может найти в документации kubernetes kubeadm мне, что это должно быть использовано в сочетании с фазовыми сертификатами.
Что мне нужно сделать, чтобы убедиться, что кластер не встретит сертификаты с истекшим сроком действия?
Я попытался проверить, подключившись к безопасному локальному порту: echo -n | openssl s_client -connect localhost:10250 2>&1 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' | openssl x509 -text -noout | grep Not
, что дает мнеистечения в следующем месяце.
В то время как openssl x509 -in /etc/kubernetes/pki/apiserver.crt -noout -text
и openssl x509 -in /etc/kubernetes/pki/apiserver-kubelet-client.crt -noout -text
приносят даты за год вперед.
Эти противоречивые даты, безусловно, меня беспокоят, что я окажусь, как и многие другие, с сертификатами с истекшим сроком действия,Как мне встать перед этим?
Спасибо за любые рекомендации.