You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何让Okteto CLI信任自定义CA证书?解决未知权威证书报错

解决Okteto CLI因Zscaler CA证书导致的x509认证错误

你的问题核心是公司Zscaler代理的根证书未被Okteto CLI及远程Buildkit服务信任。尽管设置了SSL_CERT_FILE和SSL_CERT_DIR,但Go语言开发的Okteto CLI在调用Buildkit服务时,可能未正确读取这些通用环境变量,或是需要系统级的证书信任支持。以下是具体解决步骤:

1. 系统级导入Zscaler根证书

将Zscaler的根CA证书添加到系统受信任证书库,这是最彻底的解决方式:

  • Linux:
    sudo cp /path/to/zscaler-root.crt /usr/local/share/ca-certificates/
    sudo update-ca-certificates
    
  • macOS:
    打开「钥匙串访问」应用,导入Zscaler证书;右键点击证书选择「显示简介」,在「信任」选项卡中将「使用此证书时」设置为「始终信任」。
  • Windows:
    按下Win+R输入certmgr.msc打开证书管理器,将Zscaler证书导入「受信任的根证书颁发机构」存储区。

2. 设置Go语言专用证书环境变量

如果系统级导入仍无效,尝试设置Go语言专属的GOSSL_CERT_FILE变量(优先级高于通用的SSL_CERT_FILE):

export GOSSL_CERT_FILE=/path/to/zscaler-root.crt
export SSL_CERT_FILE=/path/to/zscaler-root.crt

设置完成后重新执行okteto init命令。

3. 验证证书信任有效性

先用curl测试Buildkit地址的连通性,确认证书是否已被系统信任:

curl -v https://buildkit.cloud.okteto.net:443

如果输出中显示「SSL certificate verify ok」,说明证书信任已生效,再重新运行Okteto命令即可。

内容的提问来源于stack exchange,提问作者Vic

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.21 07:38:19