如何为Rancher创建的已部署RKE2集群添加授权集群端点
关于Rancher创建的RKE2集群事后添加授权集群端点的说明
完全可以在集群创建完成后补加授权集群端点(ACE),不需要重建集群,针对vSphere环境下Rancher v2.6部署的3节点RKE2集群,操作流程和注意事项如下:
前置准备
- 提前规划ACE访问地址,高可用场景优先使用3台控制面节点前置的四层负载均衡地址(不推荐直接用单控制面节点地址,避免单节点故障导致ACE失效),端口默认匹配RKE2 kube-apiserver的6443端口
- 提前放通防火墙策略:确保Rancher Server节点、所有集群节点、后续使用kubeconfig访问集群的客户端,都能正常连通该ACE地址的6443 TCP端口
- 准备Rancher控制台的集群管理员权限即可,无需提前登录集群节点做手动配置
具体操作步骤
- 登录Rancher管理控制台,在集群列表找到目标RKE2集群,进入集群详情页
- 点击页面右上角的
编辑集群按钮,下拉页面找到「授权集群端点」配置区块 - 填写规划好的ACE访问地址:
- 如果使用自签SSL证书,需要把对应根CA证书粘贴到证书输入框,避免后续访问出现证书校验失败问题
- 确认没有勾选「禁用授权集群端点」选项
- 确认配置无误后点击保存,等待Rancher自动同步集群配置即可,整个过程由Rancher集群控制器自动完成,不会重启运行业务Pod,也不会重启节点上的RKE2核心服务,通常1-2分钟即可同步完成
配置有效性校验
配置生效后可通过两个维度确认是否正常:
- 回到集群详情页,查看授权集群端点的状态是否显示为「可用」
- 下载集群的kubeconfig配置文件,检查其中
server字段是否已经替换为你配置的ACE地址,使用该配置文件在本地执行kubectl get nodes命令,验证是否可以正常查询集群节点列表
常见排障提示:如果配置保存后ACE状态显示异常,优先排查ACE地址到控制面节点6443端口的连通性、填写的CA证书与服务端证书是否匹配,3节点RKE2集群默认所有控制面节点都会运行kube-apiserver服务,只要负载均衡规则能正常轮询转发到3个控制面节点的6443端口,ACE服务即可正常工作。
内容的提问来源于stack exchange,提问作者Michael Chudinov
相关产品推荐
相关产品推荐

