You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP Kubernetes集群配置Google托管HTTPS证书报FailedNotVisible错误求助

问题原因分析

你遇到的FailedNotVisible错误是Google托管证书签发流程的标准报错,本质是Google CA无法完成域名所有权验证,直接原因是你的域名DNSSEC配置异常:当前域名的DNS服务器对DNSKEY查询返回REFUSED,导致Google的证书校验流程中断。
免费的.tk域名本身不会被Google托管证书拒绝,但这类免费域名通常默认没有正确配置DNSSEC支持,部分注册商甚至不开放免费域名的DNSSEC配置权限,这是导致问题的主要诱因。

排查解决步骤

  • 先校验基础Kubernetes资源配置
    1. 确认ManagedCertificate资源的spec.domains字段准确填写了demo.abhikube.tk,无拼写错误
    2. 确认Ingress资源已添加正确的注解:networking.gke.io/managed-certificates: <你的证书资源名称>
    3. 确认Ingress绑定的公网IP和你DNS解析的35.190.47.137完全一致,且GCP VPC防火墙没有拦截80端口的公网访问,Google的域名验证请求默认走80端口
  • 修复DNSSEC异常
    1. 直接到域名注册商后台,将域名的DNSSEC功能完全关闭,无需启用。关闭后Google CA会跳过DNSSEC校验,即可解决当前DNSKEY查询被拒绝的问题
    2. 确认注册商后台填写的NS记录和Cloud DNS分配给你的域名服务器完全一致,无拼写错误
  • 备用测试方案
    如果仅做测试使用,可以换用cert-manager签发Let's Encrypt证书,其域名验证逻辑更宽松,不会严格校验DNSSEC配置,适配性更高。

如果完成上述配置后依然报错,可以更换非免费域名测试,排除Freenom免费域名的隐性限制。

内容的提问来源于stack exchange,提问作者Abhishek Rai

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 09:30:03