Als vSphere-Administrator können Sie das Zertifikat für die virtuelle IP-Adresse (VIP) zur sicheren Verbindung mit dem Supervisor-Cluster-API-Endpoint durch ein Zertifikat ersetzen, das von einer Zertifizierungsstelle signiert wurde, der Ihre Hosts bereits vertrauen. Das Zertifikat authentifiziert die Kubernetes-Steuerungsebene für DevOps-Techniker, sowohl während der Anmeldung als auch bei nachfolgenden Interaktionen mit dem Supervisor-Cluster.
Voraussetzungen
Überprüfen Sie, ob Sie Zugriff auf eine Zertifizierungsstelle haben, die CSRs signieren kann. Für DevOps-Techniker muss die Zertifizierungsstelle auf ihrem System als vertrauenswürdiger Root installiert sein.
Prozedur
- Navigieren Sie in vSphere Client zum Supervisor-Cluster.
- Klicken Sie auf Konfigurieren und wählen Sie dann unter Namespaces die Option Zertifikate.
- Wählen Sie im Bereich Arbeitslastplattform MTG die Option aus.
- Geben Sie die Details für das Zertifikat an.
- Nachdem das CSR generiert wurde, klicken Sie auf Kopieren.
- Signieren Sie das Zertifikat mit einer Zertifizierungsstelle.
- Wählen Sie im Bereich Arbeitslastplattform MTG die Option aus.
- Laden Sie die signierte Zertifikatsdatei hoch und klicken Sie auf Zertifikat ersetzen.
- Validieren Sie das Zertifikat hinsichtlich der IP-Adresse der Kubernetes-Steuerungsebene.
Sie können beispielsweise die Downloadseite
Kubernetes-CLI-Tools für vSphere öffnen und durch Nutzung des Browsers bestätigen, dass das Zertifikat erfolgreich ersetzt wurde. Auf einem Linux- oder UNIX-System können Sie auch
echo | openssl s_client -connect https://ip:6443
verwenden.