v4 扩展中心安装本质调用 helm,OCI 仓库、内部 API 通信校验证书,私有自签 CA 就报这个错
v4.2 扩展中心非常容易踩自签名证书坑,3.x 时代 ks‑installer 内部已经内置信任集群 CA,v4 微内核 ks‑controller‑manager 默认不会自动加载 k8s 集群根证书,需要手动挂载


想把 DevOps 装上,不想纠缠 webhook 证书问题,可以临时关闭 extension 的 webhook 校验(测试环境)。
不建议生产使用
重要前置确认:修改前你已经执行备份了
备份命令(如果你还没跑,现在立刻执行)看文件是否存在
kubectl get validatingwebhookconfiguration extensions.kubesphere.io -o yaml > extensions-webhook.bak.yaml
ls -l /root/extensions-webhook.bak.yaml

kubectl get validatingwebhookconfiguration extensions.kubesphere.io

执行置空(JSON‑Patch,复制直接跑,不用 edit), 可以临时关闭 extension 的 webhook 校验(测试环境)
kubectl patch validatingwebhookconfiguration extensions.kubesphere.io --type=json -p='[{"op":"replace","path":"/webhooks","value":[]}]'
kubectl get validatingwebhookconfiguration extensions.kubesphere.io

WEBHOOKS 列变成 0 代表成功。集群 API 侧已经不再调用这个 webhoo
恢复命令(等装完 DevOps 再执行,现在不要跑)
kubectl apply -f /root/extensions-webhook.bak.yaml
# 删除webhook证书secret,
控制器重启会自动重建secret + webhook资源
kubectl delete secret ks-controller-manager-webhook-certs -n kubesphere-system
证书secret删除后会导致ks-controller-manager pod无法启动
浙公网安备 33010602011771号