You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何获取现有Kubernetes集群CA证书以完成与GitLab的对接

Kubernetes集群对接GitLab所需CA证书说明及获取流程

对接所需证书说明

GitLab对接Kubernetes集群时要求提供的证书是Kubernetes集群根CA公钥证书,该证书是集群创建时生成的根证书,用于签发集群所有组件(包括apiserver)的服务证书,GitLab需要该证书验证对接的apiserver身份合法性。注意无需提供apiserver的服务端证书、kubelet证书或CA私钥文件,仅需根CA公钥证书即可。

CA证书获取流程

你可以根据自己的操作权限选择以下任意一种方式获取:

方式一:通过本地kubeconfig文件提取(推荐)

如果你本地已经配置了目标集群的访问权限,可直接通过kubectl命令提取:

  • 确认本地kubeconfig文件可正常访问目标集群,执行kubectl get nodes验证连通性
  • 执行提取命令:
    kubectl config view --raw -o jsonpath='{.clusters[*].cluster.certificate-authority-data}' | base64 -d > k8s-cluster-ca.crt
    
    如果你本地kubeconfig配置了多个集群,可将上述命令中的clusters[*]替换为对应集群的索引,比如clusters[0]对应第一个集群。
  • 执行完成后本地生成的k8s-cluster-ca.crt就是对接需要的CA证书。

方式二:登录集群控制面节点获取

如果你有权限登录集群的Master节点,可直接到默认路径下取文件:

  • 登录任意一台集群Master节点
  • 进入集群证书默认存放路径:cd /etc/kubernetes/pki/
  • 路径下的ca.crt文件就是所需的根CA证书,直接下载到本地即可。

证书有效性验证

可通过openssl命令验证提取的证书是否正确:

openssl x509 -in k8s-cluster-ca.crt -text -noout

正常输出会显示证书的有效期、颁发者等信息,确认和你目标集群的信息匹配即可。
注意:请勿将集群CA私钥文件(ca.key)泄露或提交给任何平台,仅需提供公钥证书(.crt后缀)即可


内容的提问来源于stack exchange,提问作者andreas.teich

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 03:18:03