精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

救命SOS!內網K8s證書過期,我差點上了公司“恥辱墻”……

云計算 云原生
在數字化轉型浪潮下,Kubernetes已成為企業構建私有云、混合云的核心底座。然而,在金融、政務、軍工等強監管行業的私有化交付場景中,一個“隱形殺手”正悄然潛伏——內網證書過期。

引言

在數字化轉型浪潮下,Kubernetes已成為企業構建私有云、混合云的核心底座。然而,在金融、政務、軍工等強監管行業的私有化交付場景中,一個“隱形殺手”正悄然潛伏——內網證書過期。

好的,經過我們上面的說辭,我們本篇就來處理下 K8s 證書過期的相關案例,廢話少說,直接開始。

開始

一、場景痛點與核心挑戰

圖片

典型場景:某金融集團私有化部署的K8s生產集群突現證書過期,導致API Server拒絕連接、kubelet節點失聯。由于以下限制,常規修復手段失效:

網絡隔離:集群部署于客戶內網,禁止任何外網連接

安全合規:必須使用內部CA簽發證書,禁用自簽名和Let's Encrypt

業務SLA:核心交易系統要求99.99%可用性,停機時間需<5分鐘

二、緊急救援:四步離線證書簽發法

步驟1:構建離線應急工具包
# 工具包目錄結構
cert-rescue-kit/
├── bin/
│   ├── cfssl_1.6.4_linux_amd64  # 證書簽發工具
│   ├── cfssljson_1.6.4_linux_amd64
│   └── k8s-cert-checker  # 證書檢查腳本
├── conf/
│   ├── ca-config.json    # CA配置文件
│   ├── ca-csr.json       # 根CSR模板
│   └── apiserver-csr.json  # API Server CSR模板
└── scripts/
    ├── backup-certs.sh   # 證書備份腳本
    └── deploy-certs.sh   # 證書部署腳本

關鍵文件說明

ca-config.json:定義證書類型與有效期

{
  "signing":{
    "default":{
      "expiry":"8760h"
    },
    "profiles":{
      "kubernetes":{
        "usages":["signing","key encipherment","server auth","client auth"],
        "expiry":"8760h"
      }
    }
}
}
步驟2:生成根CA證書(首次部署需操作)
# 生成CA私鑰與證書
./cfssl gencert -initca conf/ca-csr.json | ./cfssljson -bare ca

# 輸出文件:
# ca.pem     # CA證書
# ca-key.pem # CA私鑰(絕密!)
步驟3:簽發K8s組件證書

API Server證書示例

# 生成私鑰
openssl genrsa -out apiserver.key 2048

# 生成CSR(需替換實際IP和DNS)
./cfssl gencert \
  -ca=ca.pem \
  -ca-key=ca-key.pem \
  -cnotallow=conf/ca-config.json \
  -hostname=10.0.0.1,kubernetes.default.svc,kubernetes.default,localhost,127.0.0.1 \
  -profile=kubernetes \
  conf/apiserver-csr.json | ./cfssljson -bare apiserver

關鍵參數說明

-hostname:必須包含所有API Server的IP和DNS名稱

-profile:匹配ca-config.json中的策略

步驟4:集群證書熱替換
# 1. 備份原證書
./backup-certs.sh /etc/kubernetes/pki

# 2. 部署新證書
cp apiserver.pem /etc/kubernetes/pki/
cp apiserver-key.pem /etc/kubernetes/pki/

# 3. 滾動重啟控制平面組件
systemctl restart kube-apiserver kube-controller-manager kube-scheduler

# 4. 更新kubeconfig證書
sed -i 's/client-certificate:.*/client-certificate: \/etc\/kubernetes\/pki\/apiserver.pem/' /etc/kubernetes/admin.conf

操作風險提示

? 需按順序重啟組件:API Server → Controller Manager → Scheduler

? 生產環境建議逐個節點滾動替換

三、長效機制:自動化證書生命周期管理

方案架構設計

圖片圖片

核心組件選型

組件

功能

推薦工具

證書簽發

創建和管理X.509證書

HashiCorp Vault

輪換控制

監控證書有效期并觸發更新

Cert-Manager + Prometheus

密鑰存儲

安全存儲CA私鑰

Vault KMIP引擎

審計跟蹤

記錄所有證書操作日志

ELK Stack

Cert-Manager自動化配置
apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
  name: vault-issuer
spec:
  vault:
    path: pki/sign/k8s-cluster
    server: https://vault.example.com
    caBundle: LS0tLS1CRUdJ...  # Base64編碼的CA證書
---
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: apiserver-cert
spec:
  secretName: apiserver-tls
  duration: 2160h  # 90天
  renewBefore: 360h # 提前15天續期
  issuerRef:
    name: vault-issuer
    kind: ClusterIssuer
  dnsNames:
    - kubernetes.default.svc.cluster.local
    - k8s-api.example.com

關鍵參數

renewBefore:設置早于證書過期時間觸發續期

duration:證書有效期,需符合企業安全策略

證書監控告警規則
# Prometheus告警規則
-alert:K8sCertificateExpiry
expr:kubelet_server_certificate_expiration_seconds{job="kubelet"}/86400<30
for:10m
labels:
    severity:critical
annotations:
    summary:"證書 {{ $labels.host }} 將在30天內過期"
    description: "證書路徑: {{ $labels.path }}"

四、合規審計與災備設計

審計檢查清單

1. 私鑰安全

  • 所有私鑰文件權限設置為0400
  • 密鑰存儲啟用Vault動態密鑰加密

2. 證書信息合規

# 驗證證書DN信息
openssl x509 -in /etc/kubernetes/pki/apiserver.pem -noout -subject -issuer
# 期望輸出:
# subject=O = k8s-cluster, CN = kube-apiserver
# issuer=O = Internal CA, CN = k8s-root-ca

3. 輪換記錄可追溯

-- 證書操作日志表結構示例
CREATE TABLE cert_audit (
  id INT PRIMARY KEY,
  cert_name VARCHAR(255),
  action_type ENUM('CREATE','UPDATE','REVOKE'),
  expire_date DATETIME,
  operator VARCHAR(64),
  created_at TIMESTAMP DEFAULT CURRENT_TIMESTAMP
);
跨集群災備方案

1. 冷備份證書

# 定期導出證書和密鑰
kubectl get secret apiserver-tls -o jsnotallow='{.data.tls\.crt}' | base64 -d > backup/apiserver-$(date +%Y%m%d).crt

2. 多CA互信架構

# K8s API Server配置多CA
apiVersion: v1
kind: ConfigMap
metadata:
  name: kube-apiserver-ca
data:
  ca-bundle.crt: |
    -----BEGIN CERTIFICATE-----
    # Primary CA
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    # Backup CA
    -----END CERTIFICATE-----

五、實戰案例:某銀行私有云證書事件復盤

背景

? 集群規模:200節點,運行300+微服務

? 故障現象:控制平面證書過期導致調度器失聯

處置過程

1. 緊急處置

  • 通過預置的離線工具包在15分鐘內完成證書替換
  • 使用Ansible劇本批量滾動重啟組件

2. 根因分析

? 原手動管理證書未設置監控告警

? 證書有效期僅設置為1年,未及時續期

3. 改進措施

? 部署Cert-Manager實現全自動輪換

? 建立雙CA互信機制,支持無縫切換

成果

? 證書相關故障MTTR(平均修復時間)從4小時降至5分鐘

? 全年未發生證書過期導致的業務中斷

六、總結與資源

核心要點

緊急救援:標準化離線工具包 + 熱替換腳本

長期治理:自動化輪換 + 雙活CA架構

合規審計:密鑰生命周期全記錄 + 定期穿透測試

資源推薦

HashiCorp Vault K8s指南[1]

Cert-Manager官方文檔[2]

K8s證書管理白皮書[3]

立即行動

# 獲取離線應急工具包
git clone https://github.com/k8s-cert/rescue-kit.git
cd rescue-kit && ./init.sh

通過這套方案,你的K8s集群將具備軍工級證書管理能力,從容應對最嚴苛的私有化交付場景。

責任編輯:武曉燕 來源: 云原生運維圈
相關推薦

2022-12-28 10:52:34

Etcd備份

2022-04-22 13:32:01

K8s容器引擎架構

2023-11-06 07:16:22

WasmK8s模塊

2020-07-22 09:25:11

DockerK8S云計算

2023-09-06 08:12:04

k8s云原生

2025-03-19 08:00:08

2024-12-06 08:00:00

K8s

2020-05-12 10:20:39

K8s kubernetes中間件

2022-09-05 08:26:29

Kubernetes標簽

2023-08-03 08:36:30

Service服務架構

2023-08-04 08:19:02

2023-05-25 21:38:30

2025-03-19 08:01:10

Kubernetes集群源碼

2024-03-27 14:54:21

KubernetesK8S集群

2020-02-04 16:37:17

k8s 相關應用

2019-11-14 09:55:39

K8S架構微服務

2023-03-05 21:50:46

K8s集群容量

2023-09-03 23:58:23

k8s集群容量

2022-12-06 07:30:12

K8s云原生生態系統

2021-12-03 06:29:56

K8sDubboSpring
點贊
收藏

51CTO技術棧公眾號

动漫精品视频| 欧美成人全部免费| 国产免费又粗又猛又爽| eeuss影院www在线播放| 久久99国产精品免费网站| 久久香蕉国产线看观看av| 最新版天堂资源在线| 91精品xxx在线观看| 亚洲欧美一区二区三区国产精品 | 亚洲视频小说| 亚洲高清视频在线播放| 视频一区二区三区在线| 久久99精品久久久久久琪琪| 国产吞精囗交久久久| 91精品麻豆| 欧美视频裸体精品| 日韩精品福利片午夜免费观看| 视频国产在线观看| 国产精品正在播放| 国产999精品久久久| 久久国产精品二区| 欧美国产美女| 日韩精品丝袜在线| 国产九九九视频| 日韩高清在线| 亚洲444eee在线观看| 亚洲自拍偷拍二区| 免费成人av电影| 成人午夜视频福利| 国产女人精品视频| 狠狠狠狠狠狠狠| 亚洲三级免费| 欧美国产欧美亚洲国产日韩mv天天看完整| 在线观看国产精品一区| 开心激情综合| 日韩精品一区二区在线| jizz18女人| 国产69精品久久| 色香蕉成人二区免费| 水蜜桃色314在线观看| 国产最新在线| 中文字幕亚洲电影| 视频一区二区三| 毛片网站在线观看| 久久综合狠狠综合久久综合88| 成人在线视频网| 做爰视频毛片视频| 青青草精品视频| 国产成人精品国内自产拍免费看| 精品国产乱码一区二区| 狠狠色综合网| 欧美激情一区二区三区高清视频 | 日韩系列欧美系列| 亚洲小视频在线| 精品无码国产污污污免费网站| 亚瑟一区二区三区四区| 日韩成人激情在线| 成人手机在线免费视频| 久久亚洲道色| 日韩大陆欧美高清视频区| 少妇搡bbbb搡bbb搡打电话| 色播一区二区| 亚洲高清福利视频| 无码国产精品久久一区免费| 亚洲午夜免费| 精品福利在线导航| 亚洲色图14p| 九九精品在线| 神马久久桃色视频| 好吊日在线视频| 国产主播一区| 97成人精品区在线播放| 毛片毛片女人毛片毛片| 老司机精品久久| 国产精品极品美女粉嫩高清在线| 最近中文在线观看| 狠狠色综合播放一区二区| 92裸体在线视频网站| 东京干手机福利视频| 99精品在线观看视频| 欧美午夜精品久久久久久蜜| youjizz在线播放| 亚洲视频一二区| 日本a在线天堂| 蜜桃视频在线网站| 欧美午夜精品一区| 永久看看免费大片| 欧美人与动xxxxz0oz| 亚洲小视频在线| 农村妇女精品一区二区| 亚洲人成久久| 国产精品一区二区电影| 精品免费久久久| 26uuu色噜噜精品一区| 亚洲精品一区二区毛豆| 天堂av在线电影| 日韩欧中文字幕| 中文字幕在线观看日| 国语一区二区三区| 中文字幕日韩高清| 精品亚洲永久免费| 免费的成人av| 激情视频在线观看一区二区三区| 91露出在线| 亚洲在线观看免费视频| 亚洲免费一级视频| 三级小说欧洲区亚洲区| 久久精品国产综合| 久久久久女人精品毛片九一| 国产一区在线观看视频| 免费在线一区二区| 国产高清在线a视频大全| 欧美三区免费完整视频在线观看| 在线观看免费视频国产| 97精品97| 日韩免费在线看| 亚洲精品字幕在线观看| 国产精品麻豆99久久久久久| 男人和女人啪啪网站| 国产精品视频一区二区三区| 亚洲欧美激情四射在线日| 九九热精品免费视频| 免费在线观看成人| 欧日韩一区二区三区| 国产深夜视频在线观看| 欧美精选在线播放| 青娱乐国产视频| 美女诱惑黄网站一区| 国产91免费视频| 2024最新电影免费在线观看| 欧美视频一区二区| 波多野结衣 在线| 夜夜精品视频| 国产精品乱码视频| 日本欧美电影在线观看| 7777精品伊人久久久大香线蕉的 | 在线观看av网页| 国产精品片aa在线观看| 日本精品久久中文字幕佐佐木| 国产成人三级在线观看视频| 亚洲激情自拍视频| 中文国产在线观看| 中文一区一区三区免费在线观看| 国产欧美精品一区二区三区-老狼 国产欧美精品一区二区三区介绍 国产欧美精品一区二区 | 国产1区2区在线| 欧美一区二区三区红桃小说| 国内免费精品永久在线视频| 亚洲风情第一页| 亚洲制服欧美中文字幕中文字幕| gogo亚洲国模私拍人体| 欧美日本免费| 国产精品日韩一区二区三区| xxxx在线视频| 亚洲精品一区二区在线观看| 国产五月天婷婷| 成人h动漫精品一区二| 男人添女荫道口图片| 成人免费直播在线| 97久久久久久| 免费在线一级视频| 欧美伊人久久久久久午夜久久久久| b站大片免费直播| 日本亚洲三级在线| 少妇熟女一区二区| 天堂av一区| **欧美日韩vr在线| 你懂的在线播放| 欧美系列一区二区| 精品无码一区二区三区蜜臀| 国产自产v一区二区三区c| 69精品丰满人妻无码视频a片| 日本99精品| 久久久亚洲国产| 日韩精品系列| 欧美少妇bbb| 天天综合天天做| 成人精品国产免费网站| 116极品美女午夜一级| 蜜桃精品wwwmitaows| 国产精品久久久久久一区二区 | jizz国产精品| 国产999在线观看| 欧美日韩欧美| 日韩av在线电影网| 久久久久久久久久一级| 亚洲美女淫视频| 亚洲中文字幕一区| 美腿丝袜亚洲色图| 亚洲人成无码网站久久99热国产 | 国产精品第72页| 久久久国产精华| 在线观看av免费观看| 亚洲精品九九| 中国成人亚色综合网站| 亚洲一区二区三区免费| 国产精品wwww| 日本电影在线观看| 亚洲亚裔videos黑人hd| av资源免费看| 91黄色免费网站| 久久国产在线视频| 国产精品素人视频| 中文字幕在线播放视频| 久久99蜜桃精品| 男人操女人免费软件| 欧美激情1区2区| 水蜜桃亚洲精品| 精品人人人人| 亚洲aⅴ男人的天堂在线观看| 亚洲小少妇裸体bbw| 粗暴蹂躏中文一区二区三区| 麻豆av电影在线观看| 欧美大肚乱孕交hd孕妇| 免费观看日批视频| 亚洲欧美日韩成人高清在线一区| 少妇光屁股影院| 国产**成人网毛片九色 | 欧美日韩人妻精品一区二区三区| 91麻豆福利精品推荐| 欧洲美女亚洲激情| 黄色在线一区| 最近中文字幕免费mv| 精品国产一区探花在线观看| 精品中文字幕一区| 亚洲一区二区三区在线免费| 成人免费看吃奶视频网站| 欧美二三四区| 欧美一区二区大胆人体摄影专业网站| 手机电影在线观看| 久久国内精品一国内精品| 高清毛片在线看| 亚洲欧美激情四射在线日| 污污网站免费在线观看| 亚洲成人黄色网址| 不卡的日韩av| 欧美一区二区三区免费| 91tv国产成人福利| 欧美丝袜自拍制服另类| 亚洲精品毛片一区二区三区| 欧美色另类天堂2015| 在线观看国产亚洲| 午夜久久福利影院| 国产五月天婷婷| 亚洲国产欧美在线人成| 久草视频在线资源| 一区二区三区在线视频免费观看| 97精品在线播放| 亚洲欧洲日韩av| 日韩欧美国产成人精品免费| 亚洲三级理论片| 日韩欧美综合视频| 亚洲精品免费在线| 免费中文字幕在线观看| 亚洲一区中文日韩| 日韩av片在线播放| 欧美日韩性生活视频| 亚洲黄色小说图片| 欧美丝袜一区二区| 日日夜夜操视频| 91福利社在线观看| 中文区中文字幕免费看| 欧美理论电影在线| 国产视频第一页| 日韩欧美国产综合一区| 亚洲欧美高清视频| 亚洲欧美日韩精品久久亚洲区| 欧美另类自拍| 日韩在线视频网站| av网站在线看| 97视频在线观看成人| 成人短视频app| 国产精品扒开腿做爽爽爽视频| 成人不卡视频| 亚洲一区亚洲二区| 另类春色校园亚洲| 欧美亚洲丝袜| 99九九热只有国产精品| 丁香六月激情网| 男女av一区三区二区色多| 日本三级黄色网址| 懂色av一区二区三区免费观看 | 日韩大胆成人| 日韩av高清| 欧美激情亚洲| 18岁视频在线观看| 精品一区二区日韩| 欧美xxxx×黑人性爽| 中文字幕国产一区| 免看一级a毛片一片成人不卡| 欧美日韩在线视频观看| 一区二区三区精| 亚洲韩国欧洲国产日产av| 国产九九在线| 国语自产精品视频在免费| 免费成人美女女| 成人av男人的天堂| 九色精品91| 国产人妻人伦精品| 日韩不卡免费视频| 岛国av免费观看| 欧美激情综合网| 国产无套在线观看| 51精品视频一区二区三区| 四虎精品在线| 欧美国产极速在线| 日本一区二区三区中文字幕 | 欧美日韩一二三四| 久久人人爽人人爽人人av| 青青草精品视频| 亚洲av无码一区二区三区观看 | 欧美日韩在线国产| 色婷婷av一区| 亚洲精品福利网站| 色妞在线综合亚洲欧美| 美女在线视频免费| 成人黄动漫网站免费| 日韩av有码| 久久精品免费一区二区| 国产不卡视频在线播放| 亚洲熟女少妇一区二区| 色婷婷综合久久久中文一区二区 | 成人免费观看视频| 国产尤物在线播放| 欧洲精品在线观看| 能在线看的av| 久久久久久国产精品三级玉女聊斋 | 欧美最猛性xxxxx(亚洲精品)| 人人九九精品视频| av动漫免费观看| 青青草国产成人99久久| 最近中文字幕免费| 91久久国产最好的精华液| 天堂av在线免费观看| 久久久久久久国产| 88久久精品| 300部国产真实乱| 国产精品一二三四五| 蜜臀av午夜精品久久| 欧美剧在线免费观看网站| av在线电影免费观看| 国产成人啪精品视频免费网| 夜夜躁狠狠躁日日躁2021日韩| 男人的天堂狠狠干| aaa亚洲精品| 圆产精品久久久久久久久久久| 亚洲国产精品va| sm久久捆绑调教精品一区| 国产一区二区三区无遮挡| 亚洲欧洲一区二区天堂久久| 手机免费看av片| 婷婷久久综合九色综合绿巨人| 国精品人妻无码一区二区三区喝尿| 久久69精品久久久久久久电影好 | 国产伦精品一区二区三区四区视频 | 韩国av中文字幕| 亚洲精品在线不卡| 日韩三级影视| 日韩在线电影一区| 蜜臀av亚洲一区中文字幕| www.99re6| 欧美一区二区免费视频| 国产一线二线在线观看| 国产一区福利视频| 久久婷婷av| 精品丰满少妇一区二区三区| 欧美浪妇xxxx高跟鞋交| 日本在线观看高清完整版| 久久精品国产一区二区三区日韩 | 特级丰满少妇一级aaaa爱毛片| 久久青草福利网站| 一区二区三区视频免费观看| 色综合手机在线| 亚洲欧美激情一区二区| 欧美一区二区三区激情| 2019日本中文字幕| 日韩精品久久久久久久电影99爱| 欧美视频亚洲图片| 亚洲一区二区欧美激情| 精品999视频| 成人夜晚看av| 99精品国产99久久久久久福利| 国产肥白大熟妇bbbb视频| 欧美日一区二区在线观看| 国产日韩精品一区二区三区在线| 蜜桃网站在线观看| 麻豆精品一区二区三区| 九九精品视频免费| 337p日本欧洲亚洲大胆精品| 香蕉伊大人中文在线观看| 一区二区三视频| 国产iv一区二区三区| 国产精品熟女视频| 九九精品在线视频| 国产成人黄色| 久久发布国产伦子伦精品| 色综合中文字幕国产| 超碰caoporn久久| 蜜桃日韩视频| 国产精品一区二区在线观看网站 | 亚洲成av人片一区二区三区|