авто-сертификат: выдавать сертификаты организации в виде партии, а не один раз в 90 секунд

OtherKlusterServices
Порезанный
23 августа 2026 г. в 02:40 UTC
Автор
Kamo
Обещать
9adb653

Новая организация нуждается в сертификате для всех одиннадцати своих хозяев. Каждый из них является отдельным сертификатом менеджера. Петля ждала каждого хост, чтобы стать готовым перед применением следующей спецификации и перестроить TLSStore после каждого из них, так что хосты появились примерно через 105 секунд друг от друга. Двадцать минут до конца. Руководитель всегда был счастлив управлять Приказы одновременно; ничего не требовалось для их сериализации. Спектр теперь Применяется в одном проходе, и партия ждет вместе, опрашивается с помощью Один API-звонок, публикующий каждый хост на TLSStore по мере его приземления. Большую часть этих 105 секунд составляло обновление tls store(): оно породило openssl. дважды за сертификат через 200+ tls секретов, на каждые 60s цикл и снова после каждого выпуска. Сроки и САН теперь исходят от одного вызова opensl каждый, Тайная вера, которая меняется всякий раз, когда Сертификационные байты — так что неизмененные секреты никогда не восстанавливаются. Срок годности Все еще оценивается по часам на каждом прочтении; кэшируется только разборка. Неизменные линии пропуска ~40 каждая полоса, напечатанная, регистрируется один раз. Линия, в которой говорится, какой хозяин выдается, больше не похоронена. Также прекратите объявлять хост, у которого никогда не было сертификата. Срок действия сертификата истек или истекает - is k8s cert expired fqdn() ответы верны для отсутствующего секрета, который во время сбоя указывает на Исследование проблемы обновления, которой не существует.

Все изменения

Как вы видите судоходство?

Каждое из этих обновлений автоматически попадает в ваше рабочее пространство. Начните бесплатно и смотрите, как он растет неделю за неделей.

Начните бесплатно навсегдаПосмотреть цены