You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Scaleway Kapsule集群下Cert-Manager无法生成域名TLS证书问题求助

问题原因

该报错是cert-manager进行DNS01挑战时,调用Scaleway DNS API添加TXT验证记录的请求被拒绝,API返回域名不存在,和你当前域名A记录已经指向负载均衡可正常访问无关,核心原因是API无法定位到你要操作的DNS zone,常见触发场景如下:

  • 你的域名未托管在Scaleway DNS服务中,或域名的NS记录未修改为Scaleway官方NS地址
  • 你填写的Scaleway API密钥没有对应DNS zone的编辑权限,或密钥所属项目、默认区域和DNS zone的实际属性不匹配
  • 子域名与根域名的DNS zone匹配规则冲突,比如你单独为子域名创建了zone但账号没有对应权限,导致webhook匹配zone失败
排查解决步骤
  • 第一步:确认域名托管状态
    登录Scaleway控制台进入「Domains & DNS」页面,确认你要签发证书的根域名(如示例中的example.com)在DNS zone列表中,且域名注册商处的NS记录已经修改为Scaleway提供的NS地址,可通过命令dig NS example.com验证,返回结果包含ns0.scaleway.com、ns1.scaleway.com等地址即为配置正确。
  • 第二步:校验API密钥权限
    确认Secret中填写的SCW_ACCESS_KEY、SCW_SECRET_KEY没有输入错误,进入Scaleway IAM控制台的API密钥管理页,确认对应密钥归属项目和DNS zone所在项目一致,且密钥拥有DNS zone的编辑权限、未过期未被禁用。你也可以本地安装Scaleway CLI工具配置密钥后,执行scw dns zone list校验,能列出对应DNS zone即为权限正常。
  • 第三步:修正Issuer配置补全缺失参数
    多数场景下是因为漏填区域、zone参数导致匹配失败,你可以修改Issuer的solver配置,强制指定要操作的区域和DNS zone,参考配置如下:
solvers:
- dns01:
    webhook:
      groupName: acme.scaleway.com
      solverName: scaleway
      config:
        accessKeySecretRef:
          key: SCW_ACCESS_KEY
          name: scaleway-secret
        secretKeySecretRef:
          key: SCW_SECRET_KEY
          name: scaleway-secret
        region: fr-par # 替换为你的DNS zone实际所在区域,可选值fr-par/nl-ams/pl-waw
        zone: example.com # 替换为你的根域名DNS zone
  • 第四步:重新发起证书申请
    修改配置后删除之前的失败的Certificate资源,或者直接删除关联的Challenge资源,让cert-manager重新发起验证流程,执行kubectl get certificates查看证书状态,READY字段变为True即为签发成功。

内容的提问来源于stack exchange,提问作者joe1531

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 11:45:04