Kubectl exec 失败"cannot validate certificate because it doesn't contain any IP SANs"



我正试图使用kubectl exec来输入我的一个容器,但我遇到了这个错误。

$ kubectl exec -it ubuntu -- bash
error: Unable to upgrade connection: {
    "kind": "Status",
    "apiVersion": "v1",
    "metadata": {},
    "status": "Failure",
    "message": "x509: cannot validate certificate for <worker_node_ip> because it doesn't contain any IP SANs",
    "code": 500
}

我已经根据本指南用我的CA证书和管理密钥等配置了kubectlhttps://coreos.com/kubernetes/docs/1.0.6/configure-kubectl.html

更新

我还在API服务器的日志中发现了相同的错误

E1125 17:33:16.308389 1 errors.go:62] apiserver received an error that is not an unversioned.Status: x509: cannot validate certificate for <worker_node_ip> because it doesn't contain any IP SANs

这是否意味着我在我的worker/master节点或本地机器上的kubectl上配置了错误的证书?

如果您使用此命令创建证书:

openssl x509 -req -days 365 -in server.csr -CA ca.pem -CAkey ca-key.pem 
    -CAcreateserial -out server-cert.pem

然后,您的问题可以通过执行以下操作来解决,因为"客户端"证书使用-extfile extfile.cnf:

echo subjectAltName = IP:worker_node_ip > extfile.cnf
openssl x509 -req -days 365 -in server.csr -CA ca.pem -CAkey ca-key.pem -CAcreateserial 
   -out server-cert.pem -extfile extfile.cnf

您可以指定任意数量的IP地址,例如IP:127.0.0.1、IP:127.0.1.1(也可以是非本地主机)。

如果你在谷歌容器集群中使用Kubernetes,这可能会像我一样解决问题:

gcloud container clusters get-credentials <cluster-name> 
    --project <project-name> --zone <zone>

该消息来自尝试连接到节点的主机(流量为kubectl -> master API -> kubelet -> container)。启动主机时,是否正在设置--kubelet_certificate_authority?如果是这样,主控器希望能够验证kubelet的服务证书,这意味着它需要对主控器用于连接它的主机名/IP地址有效

相关内容

最新更新