0

0

metrics-server 启动失败 "x509: certificate is valid for 10.43.0.1"

冰川箭仙

冰川箭仙

发布时间:2026-01-18 15:10:03

|

1004人浏览过

|

来源于php中文网

原创

metrics-server 与 API Server TLS 连接失败的根本原因是 API Server 证书缺失 ClusterIP(如 10.43.0.1)的 SAN 条目;可通过检查证书 SAN、临时启用 USE_HTTP=true 或更新 kube-apiserver 证书并添加 tls-san 配置来解决。

metrics-server 启动失败 \

这是 metrics-server 与 Kubernetes API Server 建立 TLS 连接时的证书校验失败问题。根本原因是 metrics-server 启动时尝试用 HTTPS 访问 API Server(通常是 https://10.43.0.1:443),但 API Server 的服务证书(通常由 kube-apiserver 生成或由集群 CA 签发)中没有把 10.43.0.1 列为有效 DNS 名称或 IP Subject Alternative Name(SAN),导致 Go 的 TLS 客户端拒绝连接。

确认 API Server 证书是否包含 10.43.0.1

该 IP 通常是 Kubernetes Service 的 ClusterIP(如 kubernetes 服务),默认是 10.43.0.1(Rancher/K3s 常见;标准 kubeadm 集群可能是 10.96.0.1)。你需要检查 kube-apiserver 实际使用的证书:

  • 登录 master 节点,查看 kube-apiserver 启动参数中的 --tls-cert-file(如 /var/lib/rancher/k3s/server/tls/serving-kube-apiserver.crt
  • 运行:
    openssl x509 -in /path/to/serving-kube-apiserver.crt -text -noout | grep -A1 "Subject Alternative Name"
  • 若输出中没有 IP Address:10.43.0.1,就确认是 SAN 缺失问题

临时解决:跳过证书校验(仅测试环境)

不推荐生产使用,但可快速验证是否为证书问题:

Magic Write
Magic Write

Canva旗下AI文案生成器

下载
  • 在 metrics-server 的 Deployment 中,给容器添加启动参数:
    --kubelet-insecure-tls(跳过 kubelet 证书校验)
    --requestheader-client-ca-file=(清空 requestheader CA,避免聚合 API 校验干扰)
  • 更关键的是让 metrics-server 使用 http 访问 API Server(绕过 TLS):
    添加环境变量
    USE_HTTP=true
    并确保 metrics-server 镜像支持该变量(较新版本如 v0.6.3+ 支持)

正确修复:更新 API Server 证书(推荐)

让 kube-apiserver 证书包含正确的 ClusterIP 和 DNS 名称:

  • K3s:编辑 /etc/rancher/k3s/config.yaml,加入:
    tls-san:
    - "10.43.0.1"
    - "kubernetes.default.svc"
    然后重启 k3s:sudo systemctl restart k3s
  • kubeadm:修改 kubeadm-config.yamlclusterConfiguration.certificatesDirapiServer.certSANs,追加 IP 和域名,再执行 kubeadm init phase certs apiserver --config=kubeadm-config.yaml 并重启 kube-apiserver
  • Rancher RKE:在 cluster.ymlservices.kube-api.extra_args 中添加:
    --tls-cert-file=/etc/kubernetes/ssl/kube-apiserver.pem
    并确保生成证书时已包含对应 SAN(可通过 rke cert rotate --rotate-ca 重建)

替代方案:改用 DNS 名称访问 API Server

metrics-server 默认通过 ClusterIP 连接,但也可显式指定 DNS 地址(如 https://kubernetes.default.svc),前提是该域名解析正常且证书中包含该 SAN:

  • 在 metrics-server Deployment 中添加参数:
    --master=https://kubernetes.default.svc
  • 确保 kubernetes.default.svc 的证书 SAN 包含该域名(绝大多数标准集群默认已包含)
  • 可配合 --kubelet-preferred-address-types=InternalIP,ExternalIP,Hostname 提升节点地址识别稳定性

相关专题

更多
default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

220

2023.12.07

Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

24

2025.12.22

Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

24

2025.12.22

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

357

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

410

2023.11.14

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

1860

2024.03.12

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1986

2024.08.16

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1986

2024.08.16

高德地图升级方法汇总
高德地图升级方法汇总

本专题整合了高德地图升级相关教程,阅读专题下面的文章了解更多详细内容。

68

2026.01.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 3.9万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号