1.3. 证书
在安装 Red Hat Advanced Cluster Management 时,会创建在 Red Hat Advanced Cluster Management 上运行的服务所需的所有证书。查看以下由 Red Hat OpenShift Container Platform 组件创建和管理的证书列表:
- OpenShift Service Serving 证书
- Red Hat Advanced Cluster Management Webhook 控制器
- Kubernetes 证书 API
- OpenShift 默认入口
需要的访问权限: 集群管理员
继续阅读以了解有关证书管理的更多信息:
注意 :用户负责证书轮转和更新。
1.3.1. Red Hat Advanced Cluster Management hub 集群证书 复制链接链接已复制到粘贴板!
OpenShift Container Platform 默认入口证书是 hub 集群证书类型。安装 Red Hat Advanced Cluster Management 后,会创建可观察性证书,并由可观察性组件使用,以便在 hub 集群和受管集群之间的流量上提供 mutual TLS。根据您的需要,访问可观察性命名空间以检索并实现不同的可观察证书。
open-cluster-management-observability命名空间有以下证书:-
Observability-server-ca-certs:获取 CA 证书来签署服务器端证书 -
Observability-client-ca-certs:获取 CA 证书来签署客户端的证书 -
Observability-server-certs:获取由observability-observatorium-api 部署使用的服务器证书 -
Observability-grafana-certs:获取observability-rbac-query-proxy部署使用的客户端证书
-
open-cluster-management-addon-observability命名空间在受管集群中有以下证书:-
Observability-managed-cluster-certs:与 hub 服务器中的observability-server-ca-certs相同的服务器 CA 证书 -
observability-controller-open-cluster-management.io-observability-signer-client-cert:由被metrics-collector-deployment使用的客户证书
-
CA 证书的有效期为五年,其他证书的有效期为一年。所有可观察证书会在过期后自动刷新。查看以下列表以了解证书自动更新时的影响:
- 当剩余的有效时间不超过 73 天时,非 CA 证书将自动续订。续订证书后,相关部署中的 Pod 会自动重启以使用更新的证书。
- 当剩余有效时间不超过一年时,CA 证书会被自动续订。证书被续订后,旧的 CA 不会被删除,而是与更新的 CA 共存。相关部署同时使用旧和更新的证书,并继续工作。旧的 CA 证书在过期时会被删除。
- 当证书被续订时,hub 集群和受管集群之间的流量不会中断。
查看以下 Red Hat Advanced Cluster Management hub 集群证书表:
| Namespace | Secret 名称 | Pod 标签 | |
|---|---|---|---|
| open-cluster-management | channels-apps-open-cluster-management-webhook-svc-ca | app=multicluster-operators-channel | open-cluster-management |
| channels-apps-open-cluster-management-webhook-svc-signed-ca | app=multicluster-operators-channel | open-cluster-management | multicluster-operators-application-svc-ca |
| app=multicluster-operators-application | open-cluster-management | multicluster-operators-application-svc-signed-ca | app=multicluster-operators-application |
| open-cluster-management-hub | registration-webhook-serving-cert signer-secret | 不是必需的 | open-cluster-management-hub |
1.3.2. Red Hat Advanced Cluster Management 管理的证书 复制链接链接已复制到粘贴板!
查看下表,了解包含 Red Hat Advanced Cluster Management 管理的证书和相关 secret 的组件 pod 的总结列表:
| Namespace | Secret 名称(如果适用) |
|---|---|
| open-cluster-management-agent-addon | cluster-proxy-open-cluster-management.io-proxy-agent-signer-client-cert |
| open-cluster-management-agent-addon | cluster-proxy-service-proxy-server-certificates |
使用这些 Red Hat Advanced Cluster Management 受管证书在 hub 集群中验证受管集群。这些受管集群证书得到管理并自动刷新。如果您自定义 hub 集群 API 服务器证书,受管集群会自动更新其证书。
1.3.3. 其他资源 复制链接链接已复制到粘贴板!
- 如果您试图重新连接没有自动重新连接的受管 hub 集群,请参阅在 证书更改后对导入的集群进行故障排除。
- 在受管集群中使用证书策略控制器来创建和管理证书策略。如需了解更多详细信息,请参阅证书策略控制器。
- 如需了解 使用 SSL/TLS 证书安全地连接到私有托管 Git 服务器的详情,请参阅使用自定义 CA 证书进行安全 HTTPS 连接。
- 如需了解更多详细信息,请参阅 OpenShift Service Serving 证书。
- OpenShift Container Platform 默认入口是 hub 集群证书。如需了解更多详细信息 ,请参阅重新放置 默认入口证书。