6.3. 验证自定义 CA 配置
添加自定义 CA 证书后,您可以验证它是否已成功添加到集群范围的信任捆绑包中。
先决条件
-
有查看 openshift-config 命名空间中的
ConfigMap对象的权限。 -
已安装 OpenShift CLI (
oc)。
流程
运行以下命令,以查看集群范围的 CA 信任捆绑包的内容:
$ oc get configmap trusted-ca-bundle -n openshift-config -o yaml-
在 YAML 输出中,检查
data.ca-bundle.crt字段。此字段包含集群的所有可信证书。 验证您添加的 PEM 编码证书是否包含在证书列表中。输出类似于以下结构:
kind: ConfigMap metadata: name: trusted-ca-bundle namespace: openshift-config data: ca-bundle.crt: | -----BEGIN CERTIFICATE----- <A_SYSTEM_CA_CERTIFICATE> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <ANOTHER_SYSTEM_CA_CERTIFICATE> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <YOUR_CUSTOM_CA_CERTIFICATE_SHOULD_BE_HERE> -----END CERTIFICATE-----如果您的证书存在于输出中,集群现在信任您的自定义 PKI。