使用kubeadm安装Kubernetes时,可通过修改kubeadm-config.yaml
配置集群证书(如设置自定义CA或调整证书有效期)和启用安全机制(如--enable-admission-plugins=PodSecurityPolicy
)。
延伸知识点:证书自动轮换机制
Kubernetes 1.8+支持自动轮换kubelet证书。需在kubelet配置中添加--rotate-certificates
参数并设置--cert-dir
存储路径。当证书到期前30天,kubelet会自动向API Server申请新证书,API Server验证旧证书合法性后签发新证书,旧证书加入CertificateSigningRequest
对象的status.certificate
字段。此过程无需停机,但需确保集群时间同步且控制平面证书由同一CA签发。