第 3 章 RHACS 的内部证书颁发机构轮转
在 Red Hat Advanced Cluster Security for Kubernetes (RHACS)中,证书颁发机构(CA)轮转非常重要,以确保 Central 和安全集群可以进行通信。RHACS 包括对 5 年有效的内部 CA。Central 和安全的集群服务证书依赖于这个 CA。如果 CA 过期,RHACS 会停止工作。
在以前的版本中,如果内部 CA 已过期,您必须删除 central-tls secret 并手动重新注册所有安全集群。从 RHACS 4.9 开始,Operator 管理 CA 轮转。Central 同时信任两个 CA,实现重叠并提供更顺畅的迁移。
3.1. 对不同安装方法的 CA 轮转支持 复制链接链接已复制到粘贴板!
下表显示了基于用于 Central 和安全集群的安装方法的证书颁发机构(CA)轮转支持的级别:
| 组件 | 安装方法 | CA 轮转支持 | 注 |
|---|---|---|---|
| Central | Operator 安装的 | 完全支持 | 迁移完全自动化。 |
| Central | helm 或 manifest | 不支持 | 使用 Operator 自动轮转 CA。 |
| 安全集群 | Operator 安装的 | 完全支持 | 如果连接的 Central 实例也安装 Operator,则迁移完全自动化。 |
| 安全集群 | helm 或 manifest | 部分支持 | 连接到已轮转其 CA 的 Central,但无法将自己的服务证书轮转到新的 CA。在旧 CA 过期前,需要手动重新注册。 |