安装Rancher时使用了公共证书,后续SSL证书有效期大幅缩短,有没有API可以实现证书自动更换

Rancher Server 设置

  • Rancher 版本:2.7.1
  • 安装选项 (Docker install/Helm Chart): Docker install
    • 如果是 Helm Chart 安装,需要提供 Local 集群的类型(RKE1, RKE2, k3s, EKS, 等)和版本:
  • 在线或离线部署:离线部署

下游集群信息

  • Kubernetes 版本: v1.24.9
  • Cluster Type (Local/Downstream): Downstream
    • 如果 Downstream,是什么类型的集群?(自定义/导入或为托管 等): 自定义

用户信息

  • 登录用户的角色是什么? (管理员/集群所有者/集群成员/项目所有者/项目成员/自定义):管理员
    • 如果自定义,自定义权限集:

**主机操作系统:ubuntu

**问题描述:rancher安装时使用了公有的CA证书,后续CA证书的有效期逐步缩短至200天、100天、47天,rancher更换证书的频率加大,有几个办公网络环境,装了好几个不同版本的rancher,有docker安装的,也有K3S高可用的helm安装的,频繁更换证书将会有较大的工作量,请问有没有什么方案能够实现自动更换tls-rancher-ingress证书、重启业务集群的rancher agent、 强制更新 Fleet 集群

重现步骤:

结果:

预期结果:

截图:

其他上下文信息:

日志


如果把Rancher的公共证书更新为私有 CA 证书的化,操作步骤是什么样的。
官方文档中有 将私有 CA 证书更改为公共证书 的介绍,更新 Rancher 证书 | Rancher
要是从公共证书更换为CA证书,不知有没有这么用的,应该如何操作

可以参考以上文档来通过 Rancher-generated TLS certificateLet's Encrypt 的方式管理证书,这样就不需要认为的干预更新证书

更新 CA 证书比较危险,我没搞过,你可以找个测试环境来按照文档来操作下

之前rancher2.5的文档中高可用安装指南 | Rancher文档 有个重要提示: Rancher 中国技术支持团队建议你使用“你已有的证书” ingress.tls.source=secret 这种方式,从而减少对 cert-manager 的运维成本。

请问cert-manager 的运维成本高吗,使用rancher的自签名和cert-manager 方式的用户,是不是使用过程中基本没有证书问题