K8s Token過期問題及解決(Kubeadm)
一、背景
Token 是 Node 節(jié)點用來連接 Master 節(jié)點的令牌字串,它和 CA 證書的 Hash 值是把一臺 Node 節(jié)點加入到 K8s 集群時使用的憑證。
如下圖所示:

在 K8s 1.8 之后,默認生成的 Token 有效期只有 24 小時,過期后 Token 將不可用,如果想新的 Node 節(jié)點加入 K8s 集群,則需重新生成新的 Token。
生產環(huán)境中我們一般都會采用默認的有效期即可(目的是為了 K8s 集群的安全),當然你也可以生成永久有效的 Token(但不建議)。
二、創(chuàng)建 Token
1、生成默認 24 小時 Token
kubeadm token create

2、生成永久有效 Token
kubeadm token create --ttl 0
三、管理 Token
1、查看 Token
kubeadm token list # 可看到有效期為23h

2、刪除 Token
kubeadm token delete <Token值> kubeadm token delete lu8i0r.pzvgyu40c8g73yc1
四、獲取 CA 證書 Hash 值
openssl x509 -pubkey -in /etc/kubernetes/pki/ca.crt | openssl rsa -pubin -outform der 2>/dev/null | openssl dgst -sha256 -hex | sed 's/^.* //'

五、Node 節(jié)點加入 K8s 集群
kubeadm join 172.27.0.13:6443 --token lu8i0r.pzvgyu40c8g73yc1 --discovery-token-ca-cert-hash sha256:3ed701329742f7549f73cb065a8677abe8b5b8a3e25bbca7bb26f317ffcf89d4
也可以直接生成 Node 加入 K8s 集群的完整命令:
kubeadm token create --print-join-command # 這樣就很方便了,就不需要單獨獲取ca證書的hash值了

總結
以上為個人經驗,希望能給大家一個參考,也希望大家多多支持腳本之家。
相關文章
Rainbond云原生部署SpringCloud應用架構實踐
這篇文章主要為大家介紹了Rainbond云原生部署SpringCloud應用架構實踐,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪2022-04-04
云原生要素配置分離ConfigMap創(chuàng)建方式
這篇文章主要為大家介紹了云原生要素配置分離ConfigMap以及多種創(chuàng)建方式,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步早日升職加薪2022-03-03
k8s如何使用NFS作為StorageClass提供動態(tài)存儲
本文主要介紹了k8s中的StorageClass,包括其定義、引入的原因、實現(xiàn)方式、定義方法以及回收策略對數(shù)據(jù)的影響等,首先,StorageClass是在K8s集群中創(chuàng)建用于動態(tài)PV的管理,可以鏈接至不同的后端存儲,對存儲的請求可以指向StorageClass2024-09-09

