Size: a a a

2019 September 28

PK

Pavel Khritonenko in K8Spb
Vadim Rutkovsky
до 1.11 такая магия была только в кубспрее, остальные как умели делали - типа серты на 10 лет
Я не уверен, что это правильно генерить сертификаты на 10 лет
источник

PK

Pavel Khritonenko in K8Spb
Я бы про летсенкрипт подумал.
источник

TS

Timur Shafeev in K8Spb
Не. Там жеж для авторизации. Нахер там летсэнкрипт то.
источник

PK

Pavel Khritonenko in K8Spb
Так какая разница. Секреты нужно перевыпускать, а акме нормально перевыпускает
источник

MF

Maxim Filatov in K8Spb
а ты как этой акме объяснишь, что у тебя там десяток приватных адресов в SAN'е и ещё имена вида cluster.local? :D
источник

MF

Maxim Filatov in K8Spb
kube01:~# openssl x509 -in /etc/kubernetes/ssl/apiserver.pem -noout -text|grep DNS
               DNS:kubernetes, DNS:kubernetes.default, DNS:kubernetes.default.svc, DNS:kubernetes.local, DNS:kubernetes.default.svc.kubernetes.local, DNS:kube01, DNS:kube02, IP Address:127.0.0.1, IP Address:10.222.0.1, ...
источник

MF

Maxim Filatov in K8Spb
там ещё много, я подрезал половину
источник

AM

Anton Merzlyakov in K8Spb
Maxim Filatov
сгенерил руками, да и улюлю
есть эта волшебная команда?)
источник

MF

Maxim Filatov in K8Spb
я делаю cfssl'ем
источник

MF

Maxim Filatov in K8Spb
сперва делаешь csr-json вида:
источник

MF

Maxim Filatov in K8Spb
{
 "key": {
   "algo": "rsa",
   "size": 2048
 },
 "profile": "kubernetes",
 "hosts": [
   "127.0.0.1",
   "10.222.0.1",
   "kubernetes",
...
 ],
 "CN": "kubernetes",
 "names": [
   {
     "C": "RU",
     "L": "Moscow",
     "ST": "Moscow",
     "O": "Kubernetes",
     "OU": "Cluster"
   }
 ]
}
источник

MF

Maxim Filatov in K8Spb
а потом по нему цфсслем
источник

MF

Maxim Filatov in K8Spb
cfssl gencert -ca=ca.pem -ca-key=ca-key.pem  -profile=kubernetes csr.json
источник

AS

Aleksey Shirokikh in K8Spb
Maxim Filatov
cfssl gencert -ca=ca.pem -ca-key=ca-key.pem  -profile=kubernetes csr.json
спасибо. надо будет заюзать этот cfssl я чего то про него не знал и фигарил всегда руками или openssl ем всё
источник
2019 September 29

Е

Егор in K8Spb
Anton Merzlyakov
есть эта волшебная команда?)
В кубадме для мастеровых сервисов есть команда обновления сертов, а кубелет там получает новые серты автоматом, емнип. Можешь проверить в /var/lib/kubelet
источник

Е

Егор in K8Spb
Но поставил бы я сотен что ты все равно ушатаешь свой кластер и потом просто перекатишь его заново
источник

A

Andrey Afoninskiy in K8Spb
источник

AE

Andrey Enshin in K8Spb
Maxim Filatov
кубелеты рыдают
Не должны. Кублет умеет сам по себе жить, по идее, без kube-apiserver
источник

N

Nklya in K8Spb
источник

MF

Maxim Filatov in K8Spb
Andrey Enshin
Не должны. Кублет умеет сам по себе жить, по идее, без kube-apiserver
Так они и живут, просто логи забиты рыданиями о том, что аписервера нет
источник