k8s组件证书过期:Unable to connect to the server: x509: certificate has expired or is not yet valid

今天遇到一个k8s证书过期问题,记录下解决方法。

1、报错

执行kubectl执行,报错:

Unable to connect to the server: x509: certificate has expired or is not yet valid

2、原因

K8S 各个组件需要与 api-server 进行通信,通信使用的证书都存放在 /etc/kubernetes/pki 路径下,由 kubeadm 生成的客户端证书在 1 年后到期,因此需要定时更新证书,否则证书到期会导致整个集群不可用。

官方文档

在这里插入图片描述
3、解决

  • 查看证书过期时间
kubeadm alpha certs check-expiration
# RESIDUAL TIME值为invalid即已过期
# 该命令显示 /etc/kubernetes/pki 文件夹中的客户端证书以及 kubeadm(admin.conf、controller-manager.conf 和 scheduler.conf) 使用的 kubeconfig 文件中嵌入的客户端证书的到期时间/剩余时间。

在这里插入图片描述

  • 手动更新所有证书
kubeadm alpha certs renew all

# 针对某个组件单独更新
# kubeadm alpha certs renew apiserver
  • 使用更新后的 admin.conf 替换 /root/.kube/config 文件
# y确认后回车
cp -i /etc/kubernetes/admin.conf $HOME/.kube/config
  • 再次查看证书有效期,有效期变为一年
kubeadm alpha certs check-expiration

在这里插入图片描述

  • 重启apiserver、controller-manager、scheduler、etcd
systemctl restart docker
systemctl restart kubelet
  • 也可精确重启
docker ps |grep -E 'k8s_kube-apiserver|k8s_kube-controller-manager|k8s_kube-scheduler|k8s_etcd_etcd' | awk -F ' ' '{print $1}' |xargs docker restart
  • 记得重启,否则调度也会出问题,自己服务的pod重启后数量一直会为0,kube组件相关pod日志报错:

在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

-代号9527

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值