Als vSphere-Administrator können Sie das Zertifikat für die virtuelle IP-Adresse (VIP) zur sicheren Verbindung mit dem Supervisor-Cluster-API-Endpoint durch ein Zertifikat ersetzen, das von einer Zertifizierungsstelle signiert wurde, der Ihre Hosts bereits vertrauen. Das Zertifikat authentifiziert die Kubernetes-Steuerungsebene für DevOps-Techniker, sowohl während der Anmeldung als auch bei nachfolgenden Interaktionen mit dem Supervisor-Cluster.

Voraussetzungen

Überprüfen Sie, ob Sie Zugriff auf eine Zertifizierungsstelle haben, die CSRs signieren kann. Für DevOps-Techniker muss die Zertifizierungsstelle auf ihrem System als vertrauenswürdiger Root installiert sein.

Prozedur

  1. Navigieren Sie in vSphere Client zum Supervisor-Cluster.
  2. Klicken Sie auf Konfigurieren und wählen Sie dann unter Namespaces die Option Zertifikate.
  3. Wählen Sie im Bereich Arbeitslastplattform MTG die Option Aktionen > CSR generieren aus.
  4. Geben Sie die Details für das Zertifikat an.
  5. Nachdem das CSR generiert wurde, klicken Sie auf Kopieren.
  6. Signieren Sie das Zertifikat mit einer Zertifizierungsstelle.
  7. Wählen Sie im Bereich Arbeitslastplattform MTG die Option Aktionen > Zertifikat ersetzen aus.
  8. Laden Sie die signierte Zertifikatsdatei hoch und klicken Sie auf Zertifikat ersetzen.
  9. Validieren Sie das Zertifikat hinsichtlich der IP-Adresse der Kubernetes-Steuerungsebene.
    Sie können beispielsweise die Downloadseite Kubernetes-CLI-Tools für vSphere öffnen und durch Nutzung des Browsers bestätigen, dass das Zertifikat erfolgreich ersetzt wurde. Auf einem Linux- oder UNIX-System können Sie auch echo | openssl s_client -connect https://ip:6443 verwenden.