Slide 8
Slide 8 text
仕組み
①. metrics-serverが所有しているCA証明書
- クラスターのCA証明書が, configmapを通じて自動的にmountされる.
(クラスターのCA証明書は, 各ノードの/etc/kubernetes/pki に格納されている.)
②. kubeletのサーバ証明書
- apiserverとの通信用に自己署名の証明書を使用する(kubeadmのデフォルト設定).
- kubeletの設定(serverTLSBootStrap)により, クラスターCAの署名を付与することができる.
自己署名
kubelet
metrics-server
https
CA.crt
kubelet.crt
mount
CA.crt
CA.key
つまり, こうなればよい
before
署名
kubelet
metrics-server
https
kubelet.crt
mount
CA.crt
after
CA.crt CA.key
k8sクラスター
k8sクラスター