1.11.13.2. 修正された問題
-
この更新前は、
CertificateRevocationControllerは、各チェックを 1 つの Pod にルーティングする Key アテステーションサービス (KAS) ロードバランサーを通じて証明書の失効を検証していました。3 つの KAS レプリカを持つ高可用性 (HA) デプロイメントにおいて、他の Pod が読み込んでいない一方で、更新されたトラストバンドルを読み込んだ Pod にチェックが到達する可能性があり、失効フローにおいて時期尚早な状態遷移を引き起こしていました。その結果、すべての KAS Pod が一貫する前に失効フローが完了していました。このリリースでは、コントローラーはロードバランサー経由ではなく、IP アドレスで各 KAS Pod に対して失効ステータスを直接検証します。その結果、すべての KAS Pod が変更を伝播したことをコントローラーが確認するため、HA デプロイメントでは証明書の失効が確実に完了します。(OCPBUGS-86040)