Update certificate-signing-requests.md

This commit is contained in:
PriyanshuAhlawat
2022-03-11 16:04:32 +05:30
parent 2ae2ad088b
commit 3a284db9b1
@@ -294,7 +294,7 @@ Kubernetes提供了内置的签名者,每个签名者都有一个众所周知
1. 许可的 x509 扩展:允许 key usage、DNSName/IPAddress subjectAltName 等扩展, 1. 许可的 x509 扩展:允许 key usage、DNSName/IPAddress subjectAltName 等扩展,
禁止 EmailAddress、URI subjectAltName 等扩展,并丢弃其他扩展。 禁止 EmailAddress、URI subjectAltName 等扩展,并丢弃其他扩展。
至少有一个 DNS 或 IP 的 SubjectAltName 存在。 至少有一个 DNS 或 IP 的 SubjectAltName 存在。
1. 许可的密钥用途:必须是 `["key encipherment", "digital signature", "client auth"]` 1. 许可的密钥用途:必须是 `["key encipherment", "digital signature", "server auth"]`
1. 过期时间/证书有效期:对于 kube-controller-manager 实现的签名者, 1. 过期时间/证书有效期:对于 kube-controller-manager 实现的签名者,
设置为 `--cluster-signing-duration` 选项和 CSR 对象的 `spec.expirationSeconds` 字段(如有设置该字段)中的最小值。 设置为 `--cluster-signing-duration` 选项和 CSR 对象的 `spec.expirationSeconds` 字段(如有设置该字段)中的最小值。
1. 允许/不允许 CA 位:不允许。 1. 允许/不允许 CA 位:不允许。