0

0

metrics-server 启动失败 "x509: certificate is valid for 10.43.0.1"

冰川箭仙

冰川箭仙

发布时间:2026-01-18 15:10:03

|

1004人浏览过

|

来源于php中文网

原创

metrics-server 与 api server tls 连接失败的根本原因是 api server 证书缺失 clusterip(如 10.43.0.1)的 san 条目;可通过检查证书 san、临时启用 use_http=true 或更新 kube-apiserver 证书并添加 tls-san 配置来解决。

metrics-server 启动失败 \

这是 metrics-server 与 Kubernetes API Server 建立 TLS 连接时的证书校验失败问题。根本原因是 metrics-server 启动时尝试用 HTTPS 访问 API Server(通常是 https://10.43.0.1:443),但 API Server 的服务证书(通常由 kube-apiserver 生成或由集群 CA 签发)中没有把 10.43.0.1 列为有效 DNS 名称或 IP Subject Alternative Name(SAN),导致 Go 的 TLS 客户端拒绝连接。

确认 API Server 证书是否包含 10.43.0.1

该 IP 通常是 Kubernetes Service 的 ClusterIP(如 kubernetes 服务),默认是 10.43.0.1(Rancher/K3s 常见;标准 kubeadm 集群可能是 10.96.0.1)。你需要检查 kube-apiserver 实际使用的证书:

  • 登录 master 节点,查看 kube-apiserver 启动参数中的 --tls-cert-file(如 /var/lib/rancher/k3s/server/tls/serving-kube-apiserver.crt
  • 运行:
    openssl x509 -in /path/to/serving-kube-apiserver.crt -text -noout | grep -A1 "Subject Alternative Name"
  • 若输出中没有 IP Address:10.43.0.1,就确认是 SAN 缺失问题

临时解决:跳过证书校验(仅测试环境)

不推荐生产使用,但可快速验证是否为证书问题:

OneStory
OneStory

OneStory 是一款创新的AI故事生成助手,用AI快速生成连续性、一致性的角色和故事。

下载
  • 在 metrics-server 的 Deployment 中,给容器添加启动参数:
    --kubelet-insecure-tls(跳过 kubelet 证书校验)
    --requestheader-client-ca-file=(清空 requestheader CA,避免聚合 API 校验干扰)
  • 更关键的是让 metrics-server 使用 http 访问 API Server(绕过 TLS):
    添加环境变量
    USE_HTTP=true
    并确保 metrics-server 镜像支持该变量(较新版本如 v0.6.3+ 支持)

正确修复:更新 API Server 证书(推荐)

让 kube-apiserver 证书包含正确的 ClusterIP 和 DNS 名称:

  • K3s:编辑 /etc/rancher/k3s/config.yaml,加入:
    tls-san:
    - "10.43.0.1"
    - "kubernetes.default.svc"
    然后重启 k3s:sudo systemctl restart k3s
  • kubeadm:修改 kubeadm-config.yamlclusterConfiguration.certificatesDirapiServer.certSANs,追加 IP 和域名,再执行 kubeadm init phase certs apiserver --config=kubeadm-config.yaml 并重启 kube-apiserver
  • Rancher RKE:在 cluster.ymlservices.kube-api.extra_args 中添加:
    --tls-cert-file=/etc/kubernetes/ssl/kube-apiserver.pem
    并确保生成证书时已包含对应 SAN(可通过 rke cert rotate --rotate-ca 重建)

替代方案:改用 DNS 名称访问 API Server

metrics-server 默认通过 ClusterIP 连接,但也可显式指定 DNS 地址(如 https://kubernetes.default.svc),前提是该域名解析正常且证书中包含该 SAN:

  • 在 metrics-server Deployment 中添加参数:
    --master=https://kubernetes.default.svc
  • 确保 kubernetes.default.svc 的证书 SAN 包含该域名(绝大多数标准集群默认已包含)
  • 可配合 --kubelet-preferred-address-types=InternalIP,ExternalIP,Hostname 提升节点地址识别稳定性

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

234

2023.12.07

Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

27

2025.12.22

Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

27

2025.12.22

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

487

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

448

2023.11.14

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

3330

2024.03.12

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2822

2024.08.16

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2822

2024.08.16

Rust内存安全机制与所有权模型深度实践
Rust内存安全机制与所有权模型深度实践

本专题围绕 Rust 语言核心特性展开,深入讲解所有权机制、借用规则、生命周期管理以及智能指针等关键概念。通过系统级开发案例,分析内存安全保障原理与零成本抽象优势,并结合并发场景讲解 Send 与 Sync 特性实现机制。帮助开发者真正理解 Rust 的设计哲学,掌握在高性能与安全性并重场景中的工程实践能力。

2

2026.03.05

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 5.9万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号