停止对过期/已破解的秘密进行现场跟踪

FixKlusterServices
已装运
2026年7月22日 14:26 UTC
作者
Kamo
提交
f62bccf

更新 tls store () 从纯密列表重建 TLSStore, 桶 只有名称前缀和类型,没有检查证书是否仍然拥有 秘密和不检查后。 当 secure host certificate () 重新指定时, 通配符- kamocrm- com 成为了孤儿 从通配符-kamocrm-com-cert到tls-kamocrm-com:它衍生出 纯粹来自FQDN的证书名称,其早期返回可比较 dnsnames 和 私密的 Key 但绝不是秘密Name, 所以应用重写 spec. secret 名已现相. 管理者不删除一个被重新指定的秘密,所以 没有什么能更新旧的 它已过期 2026-07-20 并且—— 仍在 重新发布在商店里, 所有16个名字的证书。 **************** capicha.kamocrm.com 每人在有效、未过期时提供过期证书 替换未使用在同一商店。 更新 tls store () 现在 : - 排除任何事后未透露的秘密,用 " opensl - checkend 0 " 检查 而不是30天为 cert 已过期 (),所以在其更新窗口中有一个证书 从未被从Traefik中抽出,但仍然有效 - 排除没有证书的遗留通配符* 秘密 - 放弃每个东道主完全覆盖其名字的多SAN证书 证书, 取消重复的 SNI 覆盖, 而不是依赖存储 命令断开领带 三个守卫都无法打开, 所以一个搜索失败或无法读取的证书保存 当前行为, 并且永远不能丢掉一个活的证书 。 保证( H) 现在在重新指定证书时登录, 因此未来的孤儿是可见的 。 而不是无声。 对照实时集群状态快照验证:177 - > 165个证书, 全部12个遗留的多系统网络条目已退役(6个已过期,6个已完全取代), 没有现场主机失去覆盖.

所有更改

就像你看到的运输?

每一个都自动更新您工作空间的地盘。 开始自由,看它成长 一周又一周.

永远开始自由查看定价