10.2. 証明書署名要求の管理
user-provisioned infrastructure では、クラスターが自動マシン管理へのアクセスが制限されている場合、インストール後にクラスター証明書署名要求 (CSR) を承認するメカニズムを提供する必要があります。
kube-controller-manager は kubelet クライアント CSR のみを承認します。machine-approver は、kubelet 認証情報を使用して要求されるサービング証明書の有効性を保証できません。適切なマシンがこの要求を発行したかどうかを確認できないためです。kubelet 提供証明書の要求の有効性を検証し、それらを承認する方法を判別し、実装する必要があります。