кубовые серитфикаты из директории /etc/kubernetes/ssl свежие
Не, это сертификат клиента. Твой kubeconfig например который локально лежит
https://runbooks.prometheus-operator.dev/runbooks/kubernetes/kubeclientcertificateexpiration/ ранбуки полезная штука
из описания не очень понятно было, что за клиенты
Ну там ранбук в стиле капитана очевидности, даётся инфа которая итак понятна из названия алерта
Возьми эту метрику и посмотри каки labels на ней, так и найдешь от каких клиентов
Это опытным уже понятно. А первый раз там хрен поймёшь какой компонент алармит
Вроде по этому алерту этого нельзя понять. В том и беда По сути просто Алерт о том что кто-то к kube-apiserver обратился с сертификатом который устареет вскоре. Как понять кто, и откуда по идее должно быть описано в ранбук, а там этого нет, поэтому он достаточно бесполезен
Ваще там как будто большинство ранбуков в таком же стиле
kube-api вообще ничего вразумительного не говорит, когда к нему протухший сертификат прилетает, это прям очень печально.
Заведу-ка себе задачу попихать этот трюк в апстрим. Нам столько раз уже помогало. https://github.com/deckhouse/deckhouse/blob/main/modules/000-common/images/kubernetes/patches/kube-apiserver/1.26/old_certs.patch
Обсуждают сегодня