GCP Kubernetes集群配置Google托管HTTPS证书报FailedNotVisible错误求助
问题原因分析
你遇到的FailedNotVisible错误是Google托管证书签发流程的标准报错,本质是Google CA无法完成域名所有权验证,直接原因是你的域名DNSSEC配置异常:当前域名的DNS服务器对DNSKEY查询返回REFUSED,导致Google的证书校验流程中断。
免费的.tk域名本身不会被Google托管证书拒绝,但这类免费域名通常默认没有正确配置DNSSEC支持,部分注册商甚至不开放免费域名的DNSSEC配置权限,这是导致问题的主要诱因。
排查解决步骤
- 先校验基础Kubernetes资源配置
- 确认
ManagedCertificate资源的spec.domains字段准确填写了demo.abhikube.tk,无拼写错误 - 确认Ingress资源已添加正确的注解:
networking.gke.io/managed-certificates: <你的证书资源名称> - 确认Ingress绑定的公网IP和你DNS解析的
35.190.47.137完全一致,且GCP VPC防火墙没有拦截80端口的公网访问,Google的域名验证请求默认走80端口
- 确认
- 修复DNSSEC异常
- 直接到域名注册商后台,将域名的DNSSEC功能完全关闭,无需启用。关闭后Google CA会跳过DNSSEC校验,即可解决当前DNSKEY查询被拒绝的问题
- 确认注册商后台填写的NS记录和Cloud DNS分配给你的域名服务器完全一致,无拼写错误
- 备用测试方案
如果仅做测试使用,可以换用cert-manager签发Let's Encrypt证书,其域名验证逻辑更宽松,不会严格校验DNSSEC配置,适配性更高。
如果完成上述配置后依然报错,可以更换非免费域名测试,排除Freenom免费域名的隐性限制。
内容的提问来源于stack exchange,提问作者Abhishek Rai
相关产品推荐
相关产品推荐

