6.2. 将自定义 CA 添加到正在运行的集群中
对于正在运行的集群,您可以通过创建一个包含证书的 ConfigMap
对象来添加自定义 CA,然后在 cluster Proxy
对象中引用该 ConfigMap
对象。
当您修改 cluster Proxy
对象时,Machine Config Operator (MCO)会启动所有节点的滚动重启以应用更改。这是预期的行为,不需要人工干预。
此流程使用 Proxy
对象中的 trustedCA
字段。如果您还需要同时配置或修改出口代理设置,请参阅"配置集群范围代理"章节以了解详细信息。
先决条件
- 有 cluster-admin 权限。
-
已安装 OpenShift CLI (
oc
)。 - 您有 PEM 编码格式的自定义 CA 证书。
流程
该流程涉及两个阶段:使用证书创建 ConfigMap
对象,然后更新集群以信任它。
使用您的 CA 证书创建
ConfigMap
对象。应用清单以在集群中创建
ConfigMap
对象:oc apply -f custom-ca.yaml
$ oc apply -f custom-ca.yaml
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 引用 cluster
Proxy
对象中的ConfigMap
对象。运行以下
oc patch
命令以更新 clusterProxy
对象,以引用您刚才创建的ConfigMap
对象。oc patch proxy/cluster --type=merge --patch='{"spec":{"trustedCA":{"name":"custom-ca-bundle"}}}'
$ oc patch proxy/cluster --type=merge --patch='{"spec":{"trustedCA":{"name":"custom-ca-bundle"}}}'
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
运行此命令后,Machine Config Operator (MCO)会检测到更改,并开始将新的可信 CA 分发到集群中的所有节点。