[zh]Update tasks pages(part-2) for links with '/zh/' prefix, using new prefix '/zh-cn/'
This commit is contained in:
@@ -20,7 +20,7 @@ Client certificates generated by [kubeadm](/docs/reference/setup-tools/kubeadm/)
|
||||
This page explains how to manage certificate renewals with kubeadm. It also covers other tasks related
|
||||
to kubeadm certificate management.
|
||||
-->
|
||||
由 [kubeadm](/zh/docs/reference/setup-tools/kubeadm/) 生成的客户端证书在 1 年后到期。
|
||||
由 [kubeadm](/zh-cn/docs/reference/setup-tools/kubeadm/) 生成的客户端证书在 1 年后到期。
|
||||
本页说明如何使用 kubeadm 管理证书续订,同时也涵盖其他与 kubeadm 证书管理相关的说明。
|
||||
|
||||
## {{% heading "prerequisites" %}}
|
||||
@@ -28,7 +28,7 @@ to kubeadm certificate management.
|
||||
<!--
|
||||
You should be familiar with [PKI certificates and requirements in Kubernetes](/docs/setup/best-practices/certificates/).
|
||||
-->
|
||||
你应该熟悉 [Kubernetes 中的 PKI 证书和要求](/zh/docs/setup/best-practices/certificates/)。
|
||||
你应该熟悉 [Kubernetes 中的 PKI 证书和要求](/zh-cn/docs/setup/best-practices/certificates/)。
|
||||
|
||||
<!-- steps -->
|
||||
|
||||
@@ -90,7 +90,7 @@ point to the CA certificate and key.
|
||||
[PKI certificates and requirements](/docs/setup/best-practices/certificates/) includes guidance on
|
||||
setting up a cluster to use an external CA.
|
||||
-->
|
||||
[PKI 证书和要求](/zh/docs/setup/best-practices/certificates/)包括集群使用外部 CA 的设置指南。
|
||||
[PKI 证书和要求](/zh-cn/docs/setup/best-practices/certificates/)包括集群使用外部 CA 的设置指南。
|
||||
|
||||
<!--
|
||||
## Check certificate expiration
|
||||
@@ -158,10 +158,10 @@ To repair an expired kubelet client certificate see
|
||||
-->
|
||||
{{< note >}}
|
||||
上面的列表中没有包含 `kubelet.conf`,因为 kubeadm 将 kubelet 配置为
|
||||
[自动更新证书](/zh/docs/tasks/tls/certificate-rotation/)。
|
||||
[自动更新证书](/zh-cn/docs/tasks/tls/certificate-rotation/)。
|
||||
轮换的证书位于目录 `/var/lib/kubelet/pki`。
|
||||
要修复过期的 kubelet 客户端证书,请参阅
|
||||
[kubelet 客户端证书轮换失败](/zh/docs/setup/production-environment/tools/kubeadm/troubleshooting-kubeadm/#kubelet-client-cert)。
|
||||
[kubelet 客户端证书轮换失败](/zh-cn/docs/setup/production-environment/tools/kubeadm/troubleshooting-kubeadm/#kubelet-client-cert)。
|
||||
{{< /note >}}
|
||||
|
||||
<!--
|
||||
@@ -192,7 +192,7 @@ kubeadm renews all the certificates during control plane [upgrade](/docs/tasks/a
|
||||
## 自动更新证书 {#automatic-certificate-renewal}
|
||||
|
||||
kubeadm 会在控制面
|
||||
[升级](/zh/docs/tasks/administer-cluster/kubeadm/kubeadm-upgrade/)
|
||||
[升级](/zh-cn/docs/tasks/administer-cluster/kubeadm/kubeadm-upgrade/)
|
||||
的时候更新所有证书。
|
||||
|
||||
<!--
|
||||
@@ -252,10 +252,10 @@ the Pod and the certificate renewal for the component can complete.
|
||||
此命令用 CA(或者 front-proxy-CA )证书和存储在 `/etc/kubernetes/pki` 中的密钥执行更新。
|
||||
|
||||
执行完此命令之后你需要重启控制面 Pods。因为动态证书重载目前还不被所有组件和证书支持,所有这项操作是必须的。
|
||||
[静态 Pods](/zh/docs/tasks/configure-pod-container/static-pod/) 是被本地 kubelet 而不是 API Server 管理,
|
||||
[静态 Pods](/zh-cn/docs/tasks/configure-pod-container/static-pod/) 是被本地 kubelet 而不是 API Server 管理,
|
||||
所以 kubectl 不能用来删除或重启他们。
|
||||
要重启静态 Pod 你可以临时将清单文件从 `/etc/kubernetes/manifests/` 移除并等待 20 秒
|
||||
(参考 [KubeletConfiguration 结构](/zh/docs/reference/config-api/kubelet-config.v1beta1/) 中的`fileCheckFrequency` 值)。
|
||||
(参考 [KubeletConfiguration 结构](/zh-cn/docs/reference/config-api/kubelet-config.v1beta1/) 中的`fileCheckFrequency` 值)。
|
||||
如果 Pod 不在清单目录里,kubelet 将会终止它。
|
||||
在另一个 `fileCheckFrequency` 周期之后你可以将文件移回去,为了组件可以完成 kubelet 将重新创建 Pod 和证书更新。
|
||||
|
||||
@@ -324,14 +324,14 @@ To activate the built-in signer, you must pass the `--cluster-signing-cert-file`
|
||||
Kubernetes 证书颁发机构不是开箱即用。你可以配置外部签名者,例如 [cert-manager](https://cert-manager.io/docs/configuration/ca/),
|
||||
也可以使用内置签名者。
|
||||
内置签名者是
|
||||
[`kube-controller-manager`](/zh/docs/reference/command-line-tools-reference/kube-controller-manager/) 的一部分。
|
||||
[`kube-controller-manager`](/zh-cn/docs/reference/command-line-tools-reference/kube-controller-manager/) 的一部分。
|
||||
要激活内置签名者,请传递 `--cluster-signing-cert-file` 和 `--cluster-signing-key-file` 参数。
|
||||
|
||||
<!--
|
||||
If you're creating a new cluster, you can use a kubeadm [configuration file](https://pkg.go.dev/k8s.io/kubernetes/cmd/kubeadm/app/apis/kubeadm/v1beta3):
|
||||
-->
|
||||
如果你正在创建一个新的集群,你可以使用 kubeadm 的
|
||||
[配置文件](/zh/docs/reference/config-api/kubeadm-config.v1beta3/)。
|
||||
[配置文件](/zh-cn/docs/reference/config-api/kubeadm-config.v1beta3/)。
|
||||
|
||||
```yaml
|
||||
apiVersion: kubeadm.k8s.io/v1beta3
|
||||
@@ -351,7 +351,7 @@ controllerManager:
|
||||
See [Create CertificateSigningRequest](/docs/reference/access-authn-authz/certificate-signing-requests/#create-certificatesigningrequest) for creating CSRs with the Kubernetes API.
|
||||
-->
|
||||
有关使用 Kubernetes API 创建 CSR 的信息,
|
||||
请参见[创建 CertificateSigningRequest](/zh/docs/reference/access-authn-authz/certificate-signing-requests/#create-certificatesigningrequest)。
|
||||
请参见[创建 CertificateSigningRequest](/zh-cn/docs/reference/access-authn-authz/certificate-signing-requests/#create-certificatesigningrequest)。
|
||||
|
||||
<!--
|
||||
## Renew certificates with external CA
|
||||
@@ -403,7 +403,7 @@ It is the responsibility of the CA to specify [the correct cert usages](/docs/se
|
||||
when issuing a certificate.
|
||||
-->
|
||||
CSR 中包含一个证书的名字,域和 IP,但是未指定用法。
|
||||
颁发证书时,CA 有责任指定[正确的证书用法](/zh/docs/setup/best-practices/certificates/#all-certificates)
|
||||
颁发证书时,CA 有责任指定[正确的证书用法](/zh-cn/docs/setup/best-practices/certificates/#all-certificates)
|
||||
|
||||
<!--
|
||||
* In `openssl` this is done with the
|
||||
@@ -435,7 +435,7 @@ For more information about manual rotation or replacement of CA, see [manual rot
|
||||
kubeadm 并不直接支持对 CA 证书的轮换或者替换。
|
||||
|
||||
关于手动轮换或者置换 CA 的更多信息,可参阅
|
||||
[手动轮换 CA 证书](/zh/docs/tasks/tls/manual-rotation-of-ca-certificates/)。
|
||||
[手动轮换 CA 证书](/zh-cn/docs/tasks/tls/manual-rotation-of-ca-certificates/)。
|
||||
|
||||
<!--
|
||||
## Enabling signed kubelet serving certificates {#kubelet-serving-certs}
|
||||
@@ -480,7 +480,7 @@ and restart the kubelet with `systemctl restart kubelet`
|
||||
- 找到 `kube-system` 名字空间中名为 `kubelet-config-{{< skew currentVersion>}}`
|
||||
的 ConfigMap 并编辑之。
|
||||
在该 ConfigMap 中,`kubelet` 键下面有一个
|
||||
[KubeletConfiguration](/zh/docs/reference/config-api/kubelet-config.v1beta1/#kubelet-config-k8s-io-v1beta1-KubeletConfiguration)
|
||||
[KubeletConfiguration](/zh-cn/docs/reference/config-api/kubelet-config.v1beta1/#kubelet-config-k8s-io-v1beta1-KubeletConfiguration)
|
||||
文档作为其取值。编辑该 KubeletConfiguration 文档以设置
|
||||
`serverTLSBootstrap: true`。
|
||||
- 在每个节点上,在 `/var/lib/kubelet/config.yaml` 文件中添加
|
||||
@@ -501,7 +501,7 @@ These CSRs can be viewed using:
|
||||
是从 `certificates.k8s.io` API 处读取。这种方式的一种局限在于这些
|
||||
证书的 CSR(证书签名请求)不能被 kube-controller-manager 中默认的
|
||||
签名组件
|
||||
[`kubernetes.io/kubelet-serving`](/zh/docs/reference/access-authn-authz/certificate-signing-requests/#kubernetes-signers)
|
||||
[`kubernetes.io/kubelet-serving`](/zh-cn/docs/reference/access-authn-authz/certificate-signing-requests/#kubernetes-signers)
|
||||
批准。需要用户或者第三方控制器来执行此操作。
|
||||
|
||||
可以使用下面的命令来查看 CSR:
|
||||
@@ -537,7 +537,7 @@ kubeadm 将 `KubeletConfiguration` 的 `rotateCertificates` 字段设置为
|
||||
`true`;这意味着证书快要过期时,会生成一组针对服务证书的新的 CSR,而
|
||||
这些 CSR 也要被批准才能完成证书轮换。
|
||||
要进一步了解这里的细节,可参阅
|
||||
[证书轮换](/zh/docs/reference/access-authn-authz/kubelet-tls-bootstrapping/#certificate-rotation)
|
||||
[证书轮换](/zh-cn/docs/reference/access-authn-authz/kubelet-tls-bootstrapping/#certificate-rotation)
|
||||
文档。
|
||||
|
||||
<!--
|
||||
@@ -583,7 +583,7 @@ Sharing the `admin.conf` with additional users is **not recommended**!
|
||||
-->
|
||||
在集群创建过程中,kubeadm 对 `admin.conf` 中的证书进行签名时,将其配置为
|
||||
`Subject: O = system:masters, CN = kubernetes-admin`。
|
||||
[`system:masters`](/zh/docs/reference/access-authn-authz/rbac/#user-facing-roles)
|
||||
[`system:masters`](/zh-cn/docs/reference/access-authn-authz/rbac/#user-facing-roles)
|
||||
是一个例外的超级用户组,可以绕过鉴权层(例如 RBAC)。
|
||||
强烈建议不要将 `admin.conf` 文件与任何人共享。
|
||||
|
||||
@@ -595,9 +595,9 @@ The command accepts a mixture of command line flags and
|
||||
The generated kubeconfig will be written to stdout and can be piped to a file
|
||||
using `kubeadm kubeconfig user ... > somefile.conf`.
|
||||
-->
|
||||
你要使用 [`kubeadm kubeconfig user`](/zh/docs/reference/setup-tools/kubeadm/kubeadm-kubeconfig)
|
||||
你要使用 [`kubeadm kubeconfig user`](/zh-cn/docs/reference/setup-tools/kubeadm/kubeadm-kubeconfig)
|
||||
命令为其他用户生成 kubeconfig 文件,这个命令支持命令行参数和
|
||||
[kubeadm 配置结构](/zh/docs/reference/config-api/kubeadm-config.v1beta3/)。
|
||||
[kubeadm 配置结构](/zh-cn/docs/reference/config-api/kubeadm-config.v1beta3/)。
|
||||
以上命令会将 kubeconfig 打印到终端上,也可以使用 `kubeadm kubeconfig user ... > somefile.conf`
|
||||
输出到一个文件中。
|
||||
|
||||
|
||||
Reference in New Issue
Block a user