ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

证书迟迟不发、负载均衡404?gke-letsencrypt排障清单:2个kubectl命令定位问题

证书迟迟不发、负载均衡404?gke-letsencrypt排障清单:2个kubectl命令定位问题 证书迟迟不发、负载均衡404gke-letsencrypt排障清单2个kubectl命令定位问题【免费下载链接】gke-letsencryptTutorial for installing cert-manager on GKE get HTTPS certificates from Let’s Encrypt (⚠️NOW OBSOLETE⚠️)项目地址: https://gitcode.com/gh_mirrors/gk/gke-letsencryptgke-letsencrypt 是一个面向 GKEGoogle Kubernetes Engine新手的教程项目教你通过 cert-manager 从 Lets Encrypt 免费申请 HTTPS 证书。但很多用户在实操时都卡在这一步Ingress 部署了、域名也配了证书却迟迟不签发浏览器访问还一直返回 404。别慌这大概率不是故障而是 GKE 负载均衡配置还没完成。本文将给你一份实用的 GKE HTTPS 证书排障清单只靠 2 个 kubectl 命令就能快速定位问题根源。先搞懂证书为什么需要等 10~20 分钟在给 GKE 应用申请 Lets Encrypt 证书时cert-manager 在后台会连续完成一串动作检测到你 Ingress 中声明了tls:段自动创建一个Certificate资源改写你的 Ingress让它临时处理/.well-known/acme-challenge/*验证请求Ingress 一变更Google Cloud 负载均衡就会随之重新配置这一步通常需要 10~15 分钟Lets Encrypt 访问验证地址成功后才真正签发证书负载均衡再挂载新的 TLS。所以刚部署完就访问网站看到 404 或证书 Pending 都是正常现象。官方教程在 50-get-a-certificate.md 中也明确提醒耐心等待不要反复重建资源。命令一kubectl describe certificate —— 看证书签发进度这是排查证书迟迟不发的第一站。执行kubectl describe certificate在Events部分理想情况下你会依次看到Normal CreateOrder cert-manager Created new ACME order, attempting validation... Normal IssueCert cert-manager Issuing certificate... Normal CertObtained cert-manager Obtained certificate from ACME server Normal CertIssued cert-manager Certificate issued successfully出现CertIssued说明证书已成功签发。如果长时间停留在CreateOrder之后没有下文通常是域名验证没通过——跳到下面清单的第 1、2 项检查。命令二kubectl describe ingress —— 看负载均衡状态证书签发了但网站仍 404用这条命令查看负载均衡器状态kubectl describe ingress/helloweb重点看Events和LoadBalancer Ingress字段里面会显示负载均衡的创建/更新状态也能直接暴露 404 的常见原因负载均衡配置还在同步中再等 10 分钟即可。快速排障清单 按顺序逐项核对基本能覆盖 90% 的问题检查项怎么看常见坑DNS 解析是否指向静态 IPgcloud compute addresses describe helloweb-ip --global --format value(address)域名 A 记录忘了改或改错 IPIngress 注解是否完整参考yaml/sample-ingress-tls.yaml缺少acme-http01-edit-in-place: true证书验证无法完成是否用了正确的 Issuer参考yaml/letsencrypt-issuer.yamlstaging 与 prod 两个 issuer 混用生产流量请确认使用letsencrypt-prod证书是否真的签发命令一只看到 Pending 事件时多为上面 DNS/注解问题应用后端是否正常查看 Deployment/Service 日志示例应用监听 8080Service 端口配错会持续 404⚠️ 特别提醒Lets Encrypt 证书 90 天就过期cert-manager 会在后台自动续期。只要证书还在给网站提供流量就不要卸载 cert-manager安装方式见20-install-cert-manager.md。一个值得注意的现状项目 README 中用醒目方式标注GKE 目前已原生支持 Lets Encrypt 托管证书beta新部署建议直接使用平台自带功能而把本教程作为理解整个流程的学习材料。项目各步骤文档齐全从安装 Helm10-install-helm.md、配置 Lets Encrypt30-setup-letsencrypt.md到部署示例应用40-deploy-an-app.md完整仓库可通过git clone https://gitcode.com/gh_mirrors/gk/gke-letsencrypt获取。小结遇到GKE 证书不发、负载均衡 404时记住这套组合拳kubectl describe certificate判断证书签发到哪一步kubectl describe ingress判断负载均衡是否就绪。多数情况下耐心等 10~20 分钟 核对 DNS 与 Ingress 注解问题就会迎刃而解。【免费下载链接】gke-letsencryptTutorial for installing cert-manager on GKE get HTTPS certificates from Let’s Encrypt (⚠️NOW OBSOLETE⚠️)项目地址: https://gitcode.com/gh_mirrors/gk/gke-letsencrypt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表