Scaleway Kapsule集群下Cert-Manager无法生成域名TLS证书问题求助
问题原因
该报错是cert-manager进行DNS01挑战时,调用Scaleway DNS API添加TXT验证记录的请求被拒绝,API返回域名不存在,和你当前域名A记录已经指向负载均衡可正常访问无关,核心原因是API无法定位到你要操作的DNS zone,常见触发场景如下:
- 你的域名未托管在Scaleway DNS服务中,或域名的NS记录未修改为Scaleway官方NS地址
- 你填写的Scaleway API密钥没有对应DNS zone的编辑权限,或密钥所属项目、默认区域和DNS zone的实际属性不匹配
- 子域名与根域名的DNS zone匹配规则冲突,比如你单独为子域名创建了zone但账号没有对应权限,导致webhook匹配zone失败
排查解决步骤
- 第一步:确认域名托管状态
登录Scaleway控制台进入「Domains & DNS」页面,确认你要签发证书的根域名(如示例中的example.com)在DNS zone列表中,且域名注册商处的NS记录已经修改为Scaleway提供的NS地址,可通过命令dig NS example.com验证,返回结果包含ns0.scaleway.com、ns1.scaleway.com等地址即为配置正确。 - 第二步:校验API密钥权限
确认Secret中填写的SCW_ACCESS_KEY、SCW_SECRET_KEY没有输入错误,进入Scaleway IAM控制台的API密钥管理页,确认对应密钥归属项目和DNS zone所在项目一致,且密钥拥有DNS zone的编辑权限、未过期未被禁用。你也可以本地安装Scaleway CLI工具配置密钥后,执行scw dns zone list校验,能列出对应DNS zone即为权限正常。 - 第三步:修正Issuer配置补全缺失参数
多数场景下是因为漏填区域、zone参数导致匹配失败,你可以修改Issuer的solver配置,强制指定要操作的区域和DNS zone,参考配置如下:
solvers: - dns01: webhook: groupName: acme.scaleway.com solverName: scaleway config: accessKeySecretRef: key: SCW_ACCESS_KEY name: scaleway-secret secretKeySecretRef: key: SCW_SECRET_KEY name: scaleway-secret region: fr-par # 替换为你的DNS zone实际所在区域,可选值fr-par/nl-ams/pl-waw zone: example.com # 替换为你的根域名DNS zone
- 第四步:重新发起证书申请
修改配置后删除之前的失败的Certificate资源,或者直接删除关联的Challenge资源,让cert-manager重新发起验证流程,执行kubectl get certificates查看证书状态,READY字段变为True即为签发成功。
内容的提问来源于stack exchange,提问作者joe1531
相关产品推荐
相关产品推荐

