Size: a a a

OpenShift - русскоязычное сообщество

2020 January 28

MS

Michael Silich in OpenShift - русскоязычное сообщество
с admin.kubeconfig я вижу поды. с node.kubeconfig нет
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
node.kubeconfig на worker нодах всё еще старые, новые только на мастере сгенерились
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
угу, автоматически только клиентские меняются. Остальные (==серверный CA) выписываются год и ротейтся плейбуками
Я вот тут сейчас посмотрел на другом кластере, где мы пролюбили редеполой и кластер встал. Плейбуки по обновлению не запускал, просто проаппрувил 100500 csr'ов. Смотрю в /etc/origin/node/certificates/ создались актуальные симлинки и серты kubelet-client-дата.pem и kubelet-server-дата.pem
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Откуда тогда взялся серверный сертификат, если на него автоматически не генерится csr?
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
это CA от мастера, чтобы его обновить нужен плейбук, так просто он не ротейтится
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
это CA от мастера, чтобы его обновить нужен плейбук, так просто он не ротейтится
Неа - в x509v3 extension СА:FALCE. В cn написано system:node:днс_имя сервера. СА мастера лежит по пути /etc/origin/master
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Андрей Суковицын
Неа - в x509v3 extension СА:FALCE. В cn написано system:node:днс_имя сервера. СА мастера лежит по пути /etc/origin/master
сорри, да, это не CA, это сертификат для доступа к аписерверу (насколько я понял)
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
сорри, да, это не CA, это сертификат для доступа к аписерверу (насколько я понял)
Ага, тогда получается, что csr на него всё-таки должен генерироваться . А его нет. Возможно, конечно, это случается позже, чем для клиента, но тогда где  можно посмотреть логику, по которой инициируется генерация csr'ов?
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Андрей Суковицын
Ага, тогда получается, что csr на него всё-таки должен генерироваться . А его нет. Возможно, конечно, это случается позже, чем для клиента, но тогда где  можно посмотреть логику, по которой инициируется генерация csr'ов?
нет, csr только для клиентской части нодовых сертов. Сертификат от мастера валиден 1 год
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
и меняется он плейбуком, а не через TLS bootstrapping
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
../playbooks/openshift-master/redeploy-certificates.yml
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
нет, csr только для клиентской части нодовых сертов. Сертификат от мастера валиден 1 год
Запустил руками ротацию ../playbooks/openshift-master/redeploy-certificates.yml. Файл kubelet-server.. не обновился
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Андрей Суковицын
Запустил руками ротацию ../playbooks/openshift-master/redeploy-certificates.yml. Файл kubelet-server.. не обновился
подозреваю что надо запускать playbooks/redeploy-certificates.yml -e openshift_redeploy_openshift_ca=true
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Неа . Серты на всех нодах в /etc/origin/node/certificates/ остались прежними.
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
¯\_(ツ)_/¯ я месяц назад такое на домашнем чинил, оно все обновило
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
¯\_(ツ)_/¯ я месяц назад такое на домашнем чинил, оно все обновило
Печалька. Все равно спасибо, буду дальше разбираться.
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
а 3.11 еще как долго вообще обновляться будет? (и его OKD версия)
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Michael Silich
а 3.11 еще как долго вообще обновляться будет? (и его OKD версия)
пять лет со времени выхода
источник

DG

Dmitry Gadeev in OpenShift - русскоязычное сообщество
Вопрос что значит обновления. Ни нового куба внутри со всеми печеньками, нифига
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
и то правда. 1.11 прибит гвоздями
источник