auto-cert: rilasciare i certificati di un org come lotto, non uno ogni 90 secondi

OtherKlusterServices
Shipped
23 agosto 2026 alle ore 02:40 UTC
Author
Kamo
Commit
9adb653

Una nuova organizzazione ha bisogno di un certificato per tutti gli undici dei suoi ospiti, e ciascuno è un certificato cert-manager separato. Il loop ha aspettato per ogni ospite di diventare pronto prima di applicare la prossima spec, e ricostruito il TLSStore dopo ogni uno, quindi i padroni di casa sono arrivati a circa 105 secondi di distanza -- circa venti minuti a fine. cert-manager era sempre felice di gestire ordini contemporaneamente; niente qui aveva bisogno di serializzarli. Le specifiche sono ora applicato in un passaggio e il lotto viene aspettato insieme, inquinato con un singola chiamata API, pubblicando ogni host al TLSStore come atterra. La maggior parte di questo 105 secondi è stato update tls store() stesso: ha generato si apresl due volte per certificato attraverso 200+ tls segreti, su ogni ciclo 60 e ancora dopo ogni emissione. Scadenza e SAN ora provengono da una chiamata di apertura ciascuno, nascosto contro la risorsa del segretoVersione -- che cambia ogni volta che il i byte certificati fanno -- così i segreti immutati non sono mai ri-parlati. L'esplosione è ancora valutato contro l'orologio su ogni lettura; solo la parsa è cache. Le ~40 linee di skip immutabili ogni spazzata stampata sono registrate una volta, quindi linea dicendo che l'ospite viene rilasciato non è più sepolto. Anche smettere di annunciare un host che non ha mai avuto un certificato come "RENEW: certificato scaduto o scaduto" -- is k8s cert expired fqdn() risposte vere per un segreto mancante, che durante un'interruzione indica il indagine a un problema di rinnovamento che non esiste.

All changes

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo