第 3 章 RHACS 的内部证书颁发机构轮转


在 Red Hat Advanced Cluster Security for Kubernetes (RHACS)中,证书颁发机构(CA)轮转非常重要,以确保 Central 和安全集群可以进行通信。RHACS 包括对 5 年有效的内部 CA。Central 和安全的集群服务证书依赖于这个 CA。如果 CA 过期,RHACS 会停止工作。

在以前的版本中,如果内部 CA 已过期,您必须删除 central-tls secret 并手动重新注册所有安全集群。从 RHACS 4.9 开始,Operator 管理 CA 轮转。Central 同时信任两个 CA,实现重叠并提供更顺畅的迁移。

3.1. 对不同安装方法的 CA 轮转支持

下表显示了基于用于 Central 和安全集群的安装方法的证书颁发机构(CA)轮转支持的级别:

Expand
表 3.1. 安装方法和 CA 轮转支持
组件安装方法CA 轮转支持

Central

Operator 安装的

完全支持

迁移完全自动化。

Central

helm 或 manifest

不支持

使用 Operator 自动轮转 CA。

安全集群

Operator 安装的

完全支持

如果连接的 Central 实例也安装 Operator,则迁移完全自动化。

安全集群

helm 或 manifest

部分支持

连接到已轮转其 CA 的 Central,但无法将自己的服务证书轮转到新的 CA。在旧 CA 过期前,需要手动重新注册。

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2026 Red Hat
返回顶部