Skip to content

Commit 8a8c5ea

Browse files
authored
Merge pull request #37659 from windsonsea/certy
[zh] sync /best-practices/certificates.md
2 parents bedd6e7 + 5e45c19 commit 8a8c5ea

File tree

1 file changed

+14
-13
lines changed

1 file changed

+14
-13
lines changed

content/zh-cn/docs/setup/best-practices/certificates.md

Lines changed: 14 additions & 13 deletions
Original file line numberDiff line numberDiff line change
@@ -1,14 +1,14 @@
11
---
22
title: PKI 证书和要求
33
content_type: concept
4-
weight: 40
4+
weight: 50
55
---
66
<!--
77
title: PKI certificates and requirements
88
reviewers:
99
- sig-cluster-lifecycle
1010
content_type: concept
11-
weight: 40
11+
weight: 50
1212
-->
1313

1414
<!-- overview -->
@@ -54,17 +54,17 @@ Kubernetes 需要 PKI 才能执行以下操作:
5454
* 集群管理员的客户端证书,用于 API 服务器身份认证
5555
* API 服务器的客户端证书,用于和 Kubelet 的会话
5656
* API 服务器的客户端证书,用于和 etcd 的会话
57-
* 控制器管理器的客户端证书/kubeconfig,用于和 API 服务器的会话
58-
* 调度器的客户端证书/kubeconfig,用于和 API 服务器的会话
59-
* [前端代理](/zh-cn/docs/tasks/extend-kubernetes/configure-aggregation-layer/) 的客户端及服务端证书
57+
* 控制器管理器的客户端证书或 kubeconfig,用于和 API 服务器的会话
58+
* 调度器的客户端证书或 kubeconfig,用于和 API 服务器的会话
59+
* [前端代理](/zh-cn/docs/tasks/extend-kubernetes/configure-aggregation-layer/)的客户端及服务端证书
6060

61+
{{< note >}}
6162
<!--
6263
`front-proxy` certificates are required only if you run kube-proxy to support [an extension API server](/docs/tasks/extend-kubernetes/setup-extension-api-server/).
6364
-->
64-
{{< note >}}
65-
只有当你运行 kube-proxy 并要支持
66-
[扩展 API 服务器](/zh-cn/docs/tasks/extend-kubernetes/setup-extension-api-server/)
67-
时,才需要 `front-proxy` 证书
65+
只有当你运行 kube-proxy
66+
并要支持[扩展 API 服务器](/zh-cn/docs/tasks/extend-kubernetes/setup-extension-api-server/)时,
67+
才需要 `front-proxy` 证书。
6868
{{< /note >}}
6969

7070
<!--
@@ -121,7 +121,7 @@ On top of the above CAs, it is also necessary to get a public/private key pair f
121121
|------------------------|---------------------------|----------------------------------|
122122
| ca.crt,key | kubernetes-ca | Kubernetes 通用 CA |
123123
| etcd/ca.crt,key | etcd-ca | 与 etcd 相关的所有功能 |
124-
| front-proxy-ca.crt,key | kubernetes-front-proxy-ca | 用于 [前端代理](/zh-cn/docs/tasks/extend-kubernetes/configure-aggregation-layer/) |
124+
| front-proxy-ca.crt,key | kubernetes-front-proxy-ca | 用于[前端代理](/zh-cn/docs/tasks/extend-kubernetes/configure-aggregation-layer/) |
125125

126126
上面的 CA 之外,还需要获取用于服务账户管理的密钥对,也就是 `sa.key``sa.pub`
127127

@@ -182,7 +182,7 @@ where `kind` maps to one or more of the [x509 key usage](https://pkg.go.dev/k8s.
182182
-->
183183
[1]: 用来连接到集群的不同 IP 或 DNS 名
184184
(就像 [kubeadm](/zh-cn/docs/reference/setup-tools/kubeadm/) 为负载均衡所使用的固定
185-
IP 或 DNS 名`kubernetes``kubernetes.default``kubernetes.default.svc`
185+
IP 或 DNS 名`kubernetes``kubernetes.default``kubernetes.default.svc`
186186
`kubernetes.default.svc.cluster``kubernetes.default.svc.cluster.local`)。
187187

188188
其中,`kind` 对应一种或多种类型的 [x509 密钥用途](https://pkg.go.dev/k8s.io/api/certificates/v1beta1#KeyUsage)
@@ -216,7 +216,8 @@ For kubeadm users only:
216216
对于 kubeadm 用户:
217217

218218
* 不使用私钥,将证书复制到集群 CA 的方案,在 kubeadm 文档中将这种方案称为外部 CA。
219-
* 如果将以上列表与 kubeadm 生成的 PKI 进行比较,你会注意到,如果使用外部 etcd,则不会生成 `kube-etcd``kube-etcd-peer``kube-etcd-healthcheck-client` 证书。
219+
* 如果将以上列表与 kubeadm 生成的 PKI 进行比较,你会注意到,如果使用外部 etcd,则不会生成
220+
`kube-etcd``kube-etcd-peer``kube-etcd-healthcheck-client` 证书。
220221

221222
{{< /note >}}
222223

@@ -337,10 +338,10 @@ You must manually configure these administrator account and service accounts:
337338
| controller-manager.conf | default-controller-manager | system:kube-controller-manager | |
338339
| scheduler.conf | default-scheduler | system:kube-scheduler | |
339340

341+
{{< note >}}
340342
<!--
341343
The value of `<nodeName>` for `kubelet.conf` **must** match precisely the value of the node name provided by the kubelet as it registers with the apiserver. For further details, read the [Node Authorization](/docs/reference/access-authn-authz/node/).
342344
-->
343-
{{< note >}}
344345
`kubelet.conf``<nodeName>` 的值 **必须** 与 kubelet 向 apiserver 注册时提供的节点名称的值完全匹配。
345346
有关更多详细信息,请阅读[节点授权](/zh-cn/docs/reference/access-authn-authz/node/)
346347
{{< /note >}}

0 commit comments

Comments
 (0)