Dict.CN 在线词典, 英语学习, 在线翻译 ------------- MyGitee My腾云code My51cto

Happy_EveryDay

可以平凡 不可以平庸 无爱则无忧,无欲则无求,无怒而无敌,无怨才是佛。所有烦恼,都是放不下的执著 开源技群 328035181 MyGitee

博客园 首页 新随笔 管理

v4 扩展中心安装本质调用 helm,OCI 仓库、内部 API 通信校验证书,私有自签 CA 就报这个错

v4.2 扩展中心非常容易踩自签名证书坑,3.x 时代 ks‑installer 内部已经内置信任集群 CA,v4 微内核 ks‑controller‑manager 默认不会自动加载 k8s 集群根证书,需要手动挂载

image

 

image

 

 

 

 

 想把 DevOps 装上,不想纠缠 webhook 证书问题,可以临时关闭 extension 的 webhook 校验(测试环境)。

不建议生产使用

 

重要前置确认:修改前你已经执行备份了

备份命令(如果你还没跑,现在立刻执行)看文件是否存在

kubectl get validatingwebhookconfiguration extensions.kubesphere.io -o yaml > extensions-webhook.bak.yaml

 

ls -l /root/extensions-webhook.bak.yaml

image

kubectl get validatingwebhookconfiguration extensions.kubesphere.io

image

执行置空(JSON‑Patch,复制直接跑,不用 edit), 可以临时关闭 extension 的 webhook 校验(测试环境)

kubectl patch validatingwebhookconfiguration extensions.kubesphere.io --type=json -p='[{"op":"replace","path":"/webhooks","value":[]}]'

 

kubectl get validatingwebhookconfiguration extensions.kubesphere.io

image

 WEBHOOKS 列变成 0 代表成功。集群 API 侧已经不再调用这个 webhoo

 

 

恢复命令(等装完 DevOps 再执行,现在不要跑)

kubectl apply -f /root/extensions-webhook.bak.yaml

 

 

 

 

 

 

# 删除webhook证书secret,

控制器重启会自动重建secret + webhook资源

kubectl delete secret ks-controller-manager-webhook-certs -n kubesphere-system

证书secret删除后会导致ks-controller-manager  pod无法启动

 

posted on 2026-08-24 14:05  2026cn  阅读(1)  评论(0)    收藏  举报