Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:[Alterações no produto] O período de validade do certificado interno do API server foi aumentado

Última atualização: Jun 27, 2026

O API server é o principal componente do plano de controle de um cluster Container Service for Kubernetes (ACK). Ele vem instalado com o certificado de servidor interno LoopbackClient. A comunidade define a validade desse certificado como um ano, e a rotação automática ocorre apenas quando o pod do API server reinicia. Atualmente, não há planos da comunidade para aumentar esse prazo. Para mais detalhes, consulte #86552.

Para atender a diferentes requisitos de O&M, o ACK aumentou a validade do certificado interno para 10 anos.

Escopo de impacto

O certificado interno LoopbackClient do API server em um cluster gerenciado pelo ACK ou cluster dedicado do ACK tem validade de um ano.

  • Em clusters ACK criados antes de 15 de março de 2023, o certificado interno LoopbackClient do API server tem validade de um ano.

  • Clusters criados ou atualizados (para o Kubernetes 1.20.11 ou posterior) em 15 de março de 2023 ou depois têm o certificado interno LoopbackClient do API server com validade de 10 anos. Esses clusters não são afetados.

Solução

Clusters gerenciados pelo ACK

Verifique se seus clusters gerenciados pelo ACK são afetados com base na data de criação. Para clusters gerenciados pelo ACK cujos certificados LoopbackClient têm validade de um ano, o ACK concluirá a verificação e a reinicialização do API server antes de 1º de novembro de 2023. Caso prefira que a Alibaba Cloud não reinicie o API server automaticamente, atualize seu cluster ACK para o Kubernetes 1.24 ou uma versão principal posterior. Para mais informações, consulte Atualizar um cluster ACK.

Clusters dedicados do ACK

Acesse um nó mestre e execute o comando abaixo para consultar a data de expiração do certificado LoopbackClient.

Substitua XX.XX.XX.XX pelo endereço IP local do nó mestre.

curl --resolve apiserver-loopback-client:6443:xx.xx.xx.xx -k -v https://apiserver-loopback-client:6443/healthz 2>&1 |grep expire

Para clusters ACK cujos certificados LoopbackClient estão prestes a expirar ou já expiraram (validade de um ano), acompanhe as notas de versão e atualize os clusters para o Kubernetes 1.24 ou uma versão principal posterior. Recomendamos também migrar esses clusters para o ACK Pro. Para mais detalhes, consulte Atualizar um cluster ACK e Migração a quente de clusters dedicados do ACK para clusters ACK Pro.

Importante

Para clusters dedicados do ACK que não podem ser atualizados, acesse todos os nós mestres e reinicie manualmente o API server.