天天看點

k8s叢集新增master 、work節點重新生成token、certificate-key等操作

K8S通常執行如下語句進行初始化:

```

kubeadm init --config=kubeadm_config.yml   --upload-certs  

或者:

kubeadm init --config kubeadm.yaml  

這兩條語句的差別就是 第一條生成帶certificate key 用來增加master節點的join操作

後一條就隻生成了join work節點的從左。

在 kubeadm 初始話叢集成功後會傳回join 指令,裡面有 token,discovery-token-ca-cert-hash等參數,都需要記下來。

 token 和discovery-token-ca-cert-hash 可以通過以下指令查詢“

* 在master節點執行kubeadm token list擷取token(注意檢視是否過期)

kubeadm token list

TOKEN                     TTL         EXPIRES                     USAGES                   DESCRIPTION                                                EXTRA GROUPS

47gqgy.6s6ixpaji7uvyexs   23h         2021-09-16T15:19:24+08:00   authentication,signing                                                       system:bootstrappers:kubeadm:default-node-token

abcdef.0123456789abcdef   20h         2021-09-16T11:33:48+08:00   authentication,signing                                                       system:bootstrappers:kubeadm:default-node-token

tih0zc.wya6ql0z8cu0o37g   1h          2021-09-15T17:17:10+08:00                     Proxy for managing TTL for the kubeadm-certs secret        

* 如果沒有--discovery-token-ca-cert-hash值,通過以下指令擷取

openssl x509 -pubkey -in /etc/kubernetes/pki/ca.crt | openssl rsa -pubin -outform der 2>/dev/null | openssl dgst -sha256 -hex | sed 's/^.* //'

d51efc3d524678c821fe1ca33e447b0b904b1dede6d7b1e203c7e045abe410dd

也可以重新生成:

*  執行kubeadm token create --print-join-command,重新生成 join 指令 可用來join work節點

kubeadm token create --print-join-command

W0915 15:19:24.536673    9028 configset.go:348] WARNING: kubeadm cannot validate component configs for API groups [kubelet.config.k8s.io kubeproxy.config.k8s.io]

kubeadm join 10.132.24.99:6443 --token 47gqgy.6s6ssxpaji7uvyexs     --discovery-token-ca-cert-hash sha256:d51efc3d524678c821fsssca33e447b0b904b1dede6d7b1e203c7e045abe410dd

  如果需要添加master節點需要

*  使用 kubeadm init phase upload-certs --upload-certs 重新生成certificate-key

  (這裡需要注意老版本 需要用 kubeadm init phase upload-certs --experimental-upload-certs 生成)

kubeadm init phase upload-certs --upload-certs

I0915 15:17:08.073342    7441 version.go:252] remote version is much newer: v1.22.1; falling back to: stable-1.19

W0915 15:17:10.611539    7441 configset.go:348] WARNING: kubeadm cannot validate component configs for API groups [kubelet.config.k8s.io kubeproxy.config.k8s.io]

[upload-certs] Storing the certificates in Secret "kubeadm-certs" in the "kube-system" Namespace

[upload-certs] Using certificate key:

6d7089e97b8c96ac7ad478173c7928e5becdf1faed85ccd2d4654b8dc514fc32

然後加 master 節點:用上面生成的 work  join 指令和後面生成的生成的--certificate-key 值拼接起來執行

kubeadm join 10.136.17.12:6443 --token abcdef.0123456789abcdef \

   --discovery-token-ca-cert-hash sha256:2fbacdf6a9473d5da1d98900f73cxxx772b12ac99017d6ae756d8c3cc \

   --control-plane --certificate-key f0725584c26c192478d266c4dc5804a1ss5d7b40257837eea0676d1972cca

參考

https://blog.csdn.net/dazuiba008/article/details/94595451

繼續閱讀