赞
踩
1.错误
执行命令kubectl报错:
certificate has expired or is not yet valid
2.原因
K8S 各个组件需要与 api-server 进行通信,通信使用的证书都存放在 /etc/kubernetes/pki 路径下,由 kubeadm 生成的客户端证书在 1 年后到期,因此需要定时更新证书,否则证书到期会导致整个集群不可用。
3.解决
查看证书过期时间
- kubeadm alpha certs check-expiration
- # RESIDUAL TIME值为invalid即已过期
- # 该命令显示 /etc/kubernetes/pki 文件夹中的客户端证书以及 kubeadm(admin.conf、controller-manager.conf 和 scheduler.conf) 使用的 kubeconfig 文件中嵌入的客户端证书的到期时间/剩余时间。
手动更新所有证书
- kubeadm alpha certs renew all
-
- # 针对某个组件单独更新
- # kubeadm alpha certs renew apiserver
使用更新后的 admin.conf 替换 /root/.kube/config 文件
- # y确认后回车
- cp -i /etc/kubernetes/admin.conf $HOME/.kube/config
再次查看证书有效期,有效期变为一年
kubeadm alpha certs check-expiration
重启apiserver、controller-manager、scheduler、etcd
- systemctl restart docker
- systemctl restart kubelet
也可精确重启
docker ps |grep -E 'k8s_kube-apiserver|k8s_kube-controller-manager|k8s_kube-scheduler|k8s_etcd_etcd' | awk -F ' ' '{print $1}' |xargs docker restart
记得重启,否则调度也会出问题,自己服务的pod重启后数量一直会为0,kube组件相关pod日志报错
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。