после обновления сроки действия сертификатов c момента обновления (март), но если проверить сертификат ноды через openssl, то там дата установки (январь)?
Клиентские сертификаты как-то по другому обновлять надо?
CERTIFICATE EXPIRES RESIDUAL TIME CERTIFICATE AUTHORITY EXTERNALLY MANAGED
admin.conf Mar 19, 2022 08:52 UTC 355d no
apiserver Mar 19, 2022 08:51 UTC 355d ca no
apiserver-etcd-client Mar 19, 2022 08:51 UTC 355d etcd-ca no
front-proxy-client Mar 19, 2022 08:51 UTC 355d front-proxy-ca no
scheduler.conf Mar 19, 2022 08:52 UTC 355d no
~ # openssl x509 -in "/var/lib/kubelet/pki/kubelet-client-current.pem" -text -noout
Certificate:
Issuer: CN = kubernetes
Validity
Not Before: Jan 18 09:45:52 2021 GMT
Not After : Jan 18 09:45:55 2022 GMT
Subject: O = system:nodes, CN = system:node:k8sm-prod01
Subject Public Key Info:
эм хм
kubeadm тебе показывает серты контролплейна. А ты через openssl смотришь серт kubelet, он ротейтится автоматом
а сроки ротации где-то можно посмотреть?
в доках где-то написано, при каких условиях он ротейтит
По метрике kubelet_certificate_manager_client_expiration_seconds можешь отслеживать. Но у меня ни разу не было, чтобы он не ротейтнул
kubelet_certificate_manager_client_ttl_seconds У меня такая метрика только. секунд - 25486377 200 с чем-то дней. А руками как-то можно ротировать? Принудительно запустив.
тебе выше уже рекондовали открыть доку
ну вот по ней смотри, только там не unix time, а количество секунд до истечения сертификата
пффф. А как же компактность метрик?
а почему ко мне вопрос? По метрикам kubelet лучше задавать вопросы разрабам
да так, возмущение озвучил)
Обсуждают сегодня