Update certificate-signing-requests.md
This commit is contained in:
@@ -294,7 +294,7 @@ Kubernetes提供了内置的签名者,每个签名者都有一个众所周知
|
|||||||
1. 许可的 x509 扩展:允许 key usage、DNSName/IPAddress subjectAltName 等扩展,
|
1. 许可的 x509 扩展:允许 key usage、DNSName/IPAddress subjectAltName 等扩展,
|
||||||
禁止 EmailAddress、URI subjectAltName 等扩展,并丢弃其他扩展。
|
禁止 EmailAddress、URI subjectAltName 等扩展,并丢弃其他扩展。
|
||||||
至少有一个 DNS 或 IP 的 SubjectAltName 存在。
|
至少有一个 DNS 或 IP 的 SubjectAltName 存在。
|
||||||
1. 许可的密钥用途:必须是 `["key encipherment", "digital signature", "client auth"]`
|
1. 许可的密钥用途:必须是 `["key encipherment", "digital signature", "server auth"]`
|
||||||
1. 过期时间/证书有效期:对于 kube-controller-manager 实现的签名者,
|
1. 过期时间/证书有效期:对于 kube-controller-manager 实现的签名者,
|
||||||
设置为 `--cluster-signing-duration` 选项和 CSR 对象的 `spec.expirationSeconds` 字段(如有设置该字段)中的最小值。
|
设置为 `--cluster-signing-duration` 选项和 CSR 对象的 `spec.expirationSeconds` 字段(如有设置该字段)中的最小值。
|
||||||
1. 允许/不允许 CA 位:不允许。
|
1. 允许/不允许 CA 位:不允许。
|
||||||
|
|||||||
Reference in New Issue
Block a user