精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

救命SOS!內網K8s證書過期,我差點上了公司“恥辱墻”……

云計算 云原生
在數字化轉型浪潮下,Kubernetes已成為企業構建私有云、混合云的核心底座。然而,在金融、政務、軍工等強監管行業的私有化交付場景中,一個“隱形殺手”正悄然潛伏——內網證書過期。

引言

在數字化轉型浪潮下,Kubernetes已成為企業構建私有云、混合云的核心底座。然而,在金融、政務、軍工等強監管行業的私有化交付場景中,一個“隱形殺手”正悄然潛伏——內網證書過期。

好的,經過我們上面的說辭,我們本篇就來處理下 K8s 證書過期的相關案例,廢話少說,直接開始。

開始

一、場景痛點與核心挑戰

圖片

典型場景:某金融集團私有化部署的K8s生產集群突現證書過期,導致API Server拒絕連接、kubelet節點失聯。由于以下限制,常規修復手段失效:

網絡隔離:集群部署于客戶內網,禁止任何外網連接

安全合規:必須使用內部CA簽發證書,禁用自簽名和Let's Encrypt

業務SLA:核心交易系統要求99.99%可用性,停機時間需<5分鐘

二、緊急救援:四步離線證書簽發法

步驟1:構建離線應急工具包
# 工具包目錄結構
cert-rescue-kit/
├── bin/
│   ├── cfssl_1.6.4_linux_amd64  # 證書簽發工具
│   ├── cfssljson_1.6.4_linux_amd64
│   └── k8s-cert-checker  # 證書檢查腳本
├── conf/
│   ├── ca-config.json    # CA配置文件
│   ├── ca-csr.json       # 根CSR模板
│   └── apiserver-csr.json  # API Server CSR模板
└── scripts/
    ├── backup-certs.sh   # 證書備份腳本
    └── deploy-certs.sh   # 證書部署腳本

關鍵文件說明

ca-config.json:定義證書類型與有效期

{
  "signing":{
    "default":{
      "expiry":"8760h"
    },
    "profiles":{
      "kubernetes":{
        "usages":["signing","key encipherment","server auth","client auth"],
        "expiry":"8760h"
      }
    }
}
}
步驟2:生成根CA證書(首次部署需操作)
# 生成CA私鑰與證書
./cfssl gencert -initca conf/ca-csr.json | ./cfssljson -bare ca

# 輸出文件:
# ca.pem     # CA證書
# ca-key.pem # CA私鑰(絕密!)
步驟3:簽發K8s組件證書

API Server證書示例

# 生成私鑰
openssl genrsa -out apiserver.key 2048

# 生成CSR(需替換實際IP和DNS)
./cfssl gencert \
  -ca=ca.pem \
  -ca-key=ca-key.pem \
  -cnotallow=conf/ca-config.json \
  -hostname=10.0.0.1,kubernetes.default.svc,kubernetes.default,localhost,127.0.0.1 \
  -profile=kubernetes \
  conf/apiserver-csr.json | ./cfssljson -bare apiserver

關鍵參數說明

-hostname:必須包含所有API Server的IP和DNS名稱

-profile:匹配ca-config.json中的策略

步驟4:集群證書熱替換
# 1. 備份原證書
./backup-certs.sh /etc/kubernetes/pki

# 2. 部署新證書
cp apiserver.pem /etc/kubernetes/pki/
cp apiserver-key.pem /etc/kubernetes/pki/

# 3. 滾動重啟控制平面組件
systemctl restart kube-apiserver kube-controller-manager kube-scheduler

# 4. 更新kubeconfig證書
sed -i 's/client-certificate:.*/client-certificate: \/etc\/kubernetes\/pki\/apiserver.pem/' /etc/kubernetes/admin.conf

操作風險提示

? 需按順序重啟組件:API Server → Controller Manager → Scheduler

? 生產環境建議逐個節點滾動替換

三、長效機制:自動化證書生命周期管理

方案架構設計

圖片圖片

核心組件選型

組件

功能

推薦工具

證書簽發

創建和管理X.509證書

HashiCorp Vault

輪換控制

監控證書有效期并觸發更新

Cert-Manager + Prometheus

密鑰存儲

安全存儲CA私鑰

Vault KMIP引擎

審計跟蹤

記錄所有證書操作日志

ELK Stack

Cert-Manager自動化配置
apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
  name: vault-issuer
spec:
  vault:
    path: pki/sign/k8s-cluster
    server: https://vault.example.com
    caBundle: LS0tLS1CRUdJ...  # Base64編碼的CA證書
---
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: apiserver-cert
spec:
  secretName: apiserver-tls
  duration: 2160h  # 90天
  renewBefore: 360h # 提前15天續期
  issuerRef:
    name: vault-issuer
    kind: ClusterIssuer
  dnsNames:
    - kubernetes.default.svc.cluster.local
    - k8s-api.example.com

關鍵參數

renewBefore:設置早于證書過期時間觸發續期

duration:證書有效期,需符合企業安全策略

證書監控告警規則
# Prometheus告警規則
-alert:K8sCertificateExpiry
expr:kubelet_server_certificate_expiration_seconds{job="kubelet"}/86400<30
for:10m
labels:
    severity:critical
annotations:
    summary:"證書 {{ $labels.host }} 將在30天內過期"
    description: "證書路徑: {{ $labels.path }}"

四、合規審計與災備設計

審計檢查清單

1. 私鑰安全

  • 所有私鑰文件權限設置為0400
  • 密鑰存儲啟用Vault動態密鑰加密

2. 證書信息合規

# 驗證證書DN信息
openssl x509 -in /etc/kubernetes/pki/apiserver.pem -noout -subject -issuer
# 期望輸出:
# subject=O = k8s-cluster, CN = kube-apiserver
# issuer=O = Internal CA, CN = k8s-root-ca

3. 輪換記錄可追溯

-- 證書操作日志表結構示例
CREATE TABLE cert_audit (
  id INT PRIMARY KEY,
  cert_name VARCHAR(255),
  action_type ENUM('CREATE','UPDATE','REVOKE'),
  expire_date DATETIME,
  operator VARCHAR(64),
  created_at TIMESTAMP DEFAULT CURRENT_TIMESTAMP
);
跨集群災備方案

1. 冷備份證書

# 定期導出證書和密鑰
kubectl get secret apiserver-tls -o jsnotallow='{.data.tls\.crt}' | base64 -d > backup/apiserver-$(date +%Y%m%d).crt

2. 多CA互信架構

# K8s API Server配置多CA
apiVersion: v1
kind: ConfigMap
metadata:
  name: kube-apiserver-ca
data:
  ca-bundle.crt: |
    -----BEGIN CERTIFICATE-----
    # Primary CA
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    # Backup CA
    -----END CERTIFICATE-----

五、實戰案例:某銀行私有云證書事件復盤

背景

? 集群規模:200節點,運行300+微服務

? 故障現象:控制平面證書過期導致調度器失聯

處置過程

1. 緊急處置

  • 通過預置的離線工具包在15分鐘內完成證書替換
  • 使用Ansible劇本批量滾動重啟組件

2. 根因分析

? 原手動管理證書未設置監控告警

? 證書有效期僅設置為1年,未及時續期

3. 改進措施

? 部署Cert-Manager實現全自動輪換

? 建立雙CA互信機制,支持無縫切換

成果

? 證書相關故障MTTR(平均修復時間)從4小時降至5分鐘

? 全年未發生證書過期導致的業務中斷

六、總結與資源

核心要點

緊急救援:標準化離線工具包 + 熱替換腳本

長期治理:自動化輪換 + 雙活CA架構

合規審計:密鑰生命周期全記錄 + 定期穿透測試

資源推薦

HashiCorp Vault K8s指南[1]

Cert-Manager官方文檔[2]

K8s證書管理白皮書[3]

立即行動

# 獲取離線應急工具包
git clone https://github.com/k8s-cert/rescue-kit.git
cd rescue-kit && ./init.sh

通過這套方案,你的K8s集群將具備軍工級證書管理能力,從容應對最嚴苛的私有化交付場景。

責任編輯:武曉燕 來源: 云原生運維圈
相關推薦

2022-12-28 10:52:34

Etcd備份

2022-04-22 13:32:01

K8s容器引擎架構

2023-11-06 07:16:22

WasmK8s模塊

2020-07-22 09:25:11

DockerK8S云計算

2023-09-06 08:12:04

k8s云原生

2025-03-19 08:00:08

2024-12-06 08:00:00

K8s

2020-05-12 10:20:39

K8s kubernetes中間件

2022-09-05 08:26:29

Kubernetes標簽

2023-08-03 08:36:30

Service服務架構

2023-08-04 08:19:02

2023-05-25 21:38:30

2025-03-19 08:01:10

Kubernetes集群源碼

2024-03-27 14:54:21

KubernetesK8S集群

2020-02-04 16:37:17

k8s 相關應用

2019-11-14 09:55:39

K8S架構微服務

2023-03-05 21:50:46

K8s集群容量

2023-09-03 23:58:23

k8s集群容量

2022-12-06 07:30:12

K8s云原生生態系統

2021-12-03 06:29:56

K8sDubboSpring
點贊
收藏

51CTO技術棧公眾號

欧美一级久久| 不卡一二三区| 国产suv精品一区二区三区| 精品国产欧美一区二区五十路| 天天影视色综合| 在线免费观看a视频| 成人午夜又粗又硬又大| 日本三级韩国三级久久| 5566中文字幕| 国产精品三p一区二区| 色先锋久久av资源部| 在线天堂一区av电影| 亚洲精品一区二区口爆| 天堂资源在线中文精品| 理论片在线不卡免费观看| 精品影片一区二区入口| 欧美日韩国产网站| 亚洲已满18点击进入久久| 久久综合久久久| 国产精品一区二区三区在线免费观看 | 99精品视频精品精品视频| 久久久精品五月天| yw.139尤物在线精品视频| 亚洲精品乱码久久久久久久| 欧美啪啪网站| 欧美小视频在线| 91九色在线免费视频| 国产三级av片| 亚洲91中文字幕无线码三区| 亚洲欧美中文日韩在线| 69久久精品无码一区二区| 欧美激情喷水| 午夜电影久久久| 男同互操gay射视频在线看| 免费在线性爱视频| 成人午夜在线播放| 亚洲jizzjizz日本少妇| 亚洲 小说区 图片区| 亚洲激情午夜| 欧美韩日一区二区| 男女性高潮免费网站| 国产精品一在线观看| 亚洲第一区在线观看| 亚欧美一区二区三区| 国产69精品久久久久9999人| 色狠狠av一区二区三区| 日韩欧美国产综合在线| 好吊日av在线| 一区二区三区四区五区视频在线观看| 亚洲 日韩 国产第一区| 欧美伦理影视网| av成人免费在线观看| 97久久天天综合色天天综合色hd| 国产精品人人妻人人爽| 久久99精品久久久久久国产越南| 国产精品嫩草影院一区二区| 毛片在线免费播放| 日韩电影在线看| 高清亚洲成在人网站天堂| 久久久久久天堂| 欧美日韩1区2区3区| 久久精品久久久久久| 四虎影视一区二区| 国产精品久久占久久| 日韩一区二区精品视频| 999久久久国产| 欧美先锋资源| 视频直播国产精品| 美国黄色片视频| 欧美一区二区三区久久精品| 欧美精品一区在线播放| 青娱乐av在线| 99精品免费视频| 日本国产一区二区三区| 亚洲大尺度在线观看| 美国av一区二区| 91在线观看免费高清| www.国产欧美| thepron国产精品| 欧美精品一区在线| www在线播放| 亚洲美女屁股眼交| 男女视频网站在线观看| 美脚恋feet久草欧美| 欧美图片一区二区三区| 日日干日日操日日射| 亚洲国产精品免费视频| 亚洲精品www久久久| caopeng视频| 国产精品久久久久无码av| 欧美国产日韩一区二区| 日本特级黄色片| 久久精品久久久精品美女| 91中文在线视频| 天堂av手机版| 国产精品久久久久久一区二区三区 | 欧美一区三区三区高中清蜜桃| 国语对白永久免费| 激情文学综合丁香| 精品无码久久久久久久动漫| av在线播放av| 亚洲第一主播视频| 男女男精品视频站| aiss精品大尺度系列| 亚洲欧洲一区二区三区在线观看| 91视频免费看片| 黄色欧美日韩| 国产精品一区专区欧美日韩| 免费国产羞羞网站视频| 国产欧美日韩一区二区三区在线观看| 成人免费看片视频在线观看| 不卡一二三区| 精品美女被调教视频大全网站| 人人妻人人澡人人爽| 欧美精品二区| 国产精品成人一区二区三区吃奶| 亚洲av无码一区二区三区dv| 国产亚洲女人久久久久毛片| 桥本有菜av在线| 亚洲天堂一区二区| 精品国产免费一区二区三区四区 | 亚洲视频在线观看三级| jizzjizz国产精品喷水| 国产日韩欧美中文在线| 亚洲色图日韩av| 久久免费播放视频| 国内精品伊人久久久久av影院 | 国产精品天天狠天天看| 神宫寺奈绪一区二区三区| 日韩美女视频19| 亚洲成人福利在线观看| 久久悠悠精品综合网| 欧美大胆在线视频| 国产又粗又猛又爽| 国产精品区一区二区三| 99色精品视频| 国产精品丝袜在线播放| 久久99亚洲热视| 97久久人国产精品婷婷| 国产精品久久久久久户外露出 | 成年人av网站| 成人福利视频在线看| 男人j进女人j| 国产精品亚洲一区二区在线观看| 在线成人免费网站| 天天干天天色综合| 91麻豆国产福利在线观看| 人妻少妇精品无码专区二区| 在线精品国产亚洲| 不卡毛片在线看| 国产一区二区在线不卡| 欧美国产欧美综合| 欧美 日韩 国产 激情| 免费久久久久久久久| 7m精品福利视频导航| 欧美一区二区三区黄片| 亚洲一区二区三区四区在线观看| 麻豆传媒在线看| 欧美精选一区| 99精彩视频在线观看免费| www免费视频观看在线| 91精品欧美久久久久久动漫| 欧美日韩生活片| 久久66热re国产| 亚洲自拍偷拍一区二区三区| 日韩欧美久久| 欧美激情精品久久久久久大尺度| 亚洲高清视频在线播放| 亚洲国产sm捆绑调教视频| 国产xxxx视频| 久久久夜精品| 天堂av一区二区| 不卡一区视频| 久久久久久久久国产| 婷婷丁香一区二区三区| 色哟哟欧美精品| 高清国产在线观看| 紧缚捆绑精品一区二区| 国产精品啪啪啪视频| 亚洲一区二区三区免费| 555www成人网| 99中文字幕一区| 日韩小视频在线观看专区| 久久精品国产亚洲av麻豆色欲 | 日韩一区二区三区四区在线| 精品一区二区三区av| 欧美一区二区在线免费观看| 欧美老女人性生活视频| 久久激情五月婷婷| 日韩在线视频在线| 久久草在线视频| 国产精品爱啪在线线免费观看| 麻豆视频在线观看免费网站| 精品久久久三级丝袜| 久久亚洲天堂网| ㊣最新国产の精品bt伙计久久| youjizz.com日本| 久久午夜电影| 日本三级福利片| 视频福利一区| 亚洲aa在线观看| 亚洲欧洲自拍| 欧美精品手机在线| 成人福利在线| 亚洲成人国产精品| 亚洲在线视频播放| 亚洲mv在线观看| 国产高清视频免费在线观看| 99国产欧美另类久久久精品| 亚洲天堂伊人网| 欧美专区18| 特级西西人体www高清大胆| 亚洲成在人线免费观看| 亚洲自拍偷拍福利| av成人在线观看| 97精品在线视频| 福利在线视频网站| 夜夜嗨av一区二区三区四区 | 成人国产电影在线观看| 亚洲天堂日韩电影| 99热这里只有精品66| 欧美日韩加勒比精品一区| 欧美人与禽zoz0善交| 93久久精品日日躁夜夜躁欧美| 日本在线播放一区二区| 男人天堂欧美日韩| 国产二级片在线观看| 欧美1区2区3区| 亚洲区一区二区三区| 日韩成人av在线资源| 不卡一卡2卡3卡4卡精品在| 成人福利片在线| 日韩美女视频免费看| 久久男人天堂| 久久露脸国产精品| 青青草原av在线| 欧美日韩aaaa| yellow91字幕网在线| 久久国产一区二区三区| 中文字幕在线免费| 在线亚洲男人天堂| 国产中文字幕在线看| 亚洲欧洲偷拍精品| 激情视频在线观看免费| 精品视频—区二区三区免费| 欧美综合视频在线| 精品福利视频一区二区三区| www三级免费| 日韩欧美中文字幕精品| 99久久国产免费| 欧美一级精品在线| 国产日韩一级片| 欧美一区二区视频免费观看| 中文字幕在线网站| 欧美日韩aaa| 国产精品人妻一区二区三区| 欧美一区欧美二区| wwwav网站| 精品99999| 日批视频免费播放| 亚洲激情视频网| 丝袜视频国产在线播放| 亚洲欧美日韩精品久久奇米色影视| 视频午夜在线| 一本一本久久a久久精品牛牛影视| 国产在线一二三| 丝袜一区二区三区| 成年人网站在线| 欧美大胆在线视频| 激情黄产视频在线免费观看| 欧美激情视频三区| 欧美gv在线观看| 国产精品国产三级国产aⅴ浪潮 | 99在线热播精品免费99热| 免费看日本毛片| 肉色丝袜一区二区| 999这里有精品| 粉嫩aⅴ一区二区三区四区| 亚洲天堂美女视频| 国产亚洲短视频| 老熟妻内射精品一区| 一区二区在线观看不卡| 国产精品一区二区6| 91成人免费网站| 99久久夜色精品国产亚洲| 精品国产制服丝袜高跟| 裸体xxxx视频在线| 久久精品精品电影网| 日韩av影片| 国产欧美日韩亚洲精品| 91午夜精品| 日韩欧美国产二区| 欧美国内亚洲| 成人黄色片视频| 国产在线观看免费一区| 北岛玲一区二区| 中文字幕在线不卡一区二区三区| 精品一级少妇久久久久久久| 91搞黄在线观看| 亚洲av无码一区二区三区dv| 亚洲视频欧洲视频| 色yeye免费人成网站在线观看| 欧美在线一区二区三区四| 欧美高清免费| 久久国产精品 国产精品| av电影高清在线观看| 久久久久久久激情视频| 国产福利91精品一区二区| 高清国产在线一区| 日韩精品一区二区久久| 久久久亚洲精品无码| 紧缚捆绑精品一区二区| 亚洲一区二区在线免费| 国产精品传媒在线| 在线天堂中文字幕| 日韩视频一区二区| av在线免费观看网| 4438全国成人免费| 亚洲一区二区三区在线免费| 亚洲精品第一区二区三区| 韩日成人在线| 久久精品国产露脸对白| 国产午夜三级一区二区三| 日本亚洲色大成网站www久久| 欧美日韩国产精选| 国产精品秘入口| 18一19gay欧美视频网站| 亚洲精品一区二区三区中文字幕| 亚洲精品在线视频观看| 老司机精品导航| 日韩片在线观看| 亚洲成人在线免费| h片在线免费看| www.欧美精品一二三区| 国产经典一区| 色噜噜狠狠一区二区三区| 国产亚洲亚洲| 亚洲欧美日本一区| 亚洲成在人线免费| 神马午夜在线观看| 欧美第一页在线| 试看120秒一区二区三区| 综合视频免费看| 国产综合色在线| 久久久久麻豆v国产| 欧美午夜视频网站| 91高清在线视频| 国产日本欧美在线观看| 成人综合专区| 天天干天天操天天玩| 国产精品污网站| 91成品人影院| 久久精品99无色码中文字幕| 成人噜噜噜噜| 懂色av粉嫩av蜜臀av| 国产一区二区三区四区在线观看| 日韩在线不卡av| 91精品国产全国免费观看| 免费观看久久久久| 91在线观看免费| 激情综合亚洲| 不卡一区二区在线观看| 一本久久精品一区二区| 成人在线播放视频| 成人欧美一区二区三区在线湿哒哒 | 日本欧美久久久久免费播放网| 一色道久久88加勒比一| 欧美亚洲一区二区三区四区| 三区四区电影在线观看| 国产日本欧美一区二区三区| 欧美成人久久| aaaa黄色片| 欧洲中文字幕精品| 大片免费在线看视频| 国产精品国产一区二区| 一区二区三区国产盗摄 | 欧美理论视频| 日韩av自拍偷拍| 亚洲成av人片观看| 黑人与亚洲人色ⅹvideos| 国产精品无码专区在线观看| 亚洲美女视频| 疯狂揉花蒂控制高潮h| 欧美综合天天夜夜久久| 综合久久2019| 蜜桃av噜噜一区二区三| 老汉av免费一区二区三区| 欧美 日韩 国产 一区二区三区| 亚洲国产天堂久久综合网| 日韩毛片一区| 久久久久久av无码免费网站下载| 久久亚洲精品国产精品紫薇| 国产精品久久777777换脸| 97激碰免费视频| 青青草成人影院| 在线观看亚洲免费视频| 欧美亚洲一区三区| 国产激情在线播放| 致1999电视剧免费观看策驰影院| 成人免费看黄yyy456|