LinuxDays 2026

Kubeadm CA 10 let poté
04.10.2026 , 111
Jazyk: Čeština

V produkci potkáte mnoho letitých Kubernetes clusterů a právě ty si zaslouží víc pozornosti než nově nainstalované. Nejvíce zábavy je jednoznačně s clustery nainstalovanými pomocí kubeadm přibližně před 10 lety, protože je čeká rotace certifikační autority. V přednášce a demu si ukážeme, jak se tomu expiraci vyhnout nebo jí alespoň přežít bez výpadku.


Tato přednáška se zaměřuje především na správu certifikačních autorit (CA) v instalaci pomocí kubeadm, ale podíváme se i na další možnosti správy certifikátů pro Kubernetes control plane. Nejprve si ukážeme, jak jsou CA generovány a které komponenty na nich závisí. Poté probereme doporučené přístupy k rotaci certifikátů, včetně strategií pro rotaci samotných certifikačních autorit. Protože často nemusí jít všechno podle plánu, v živé ukázce předvedeme, jak se vypořádat s nouzovou výměnou certifikační autority po její expiraci.


Obtížnost: Pokročilí

Tomáš se věnuje Kubernetes od doby kdy ke spuštění kontejnerů byl potřeba jeřáb a deployment v Normandii neznamenal spustit kontejnery na severu Francie. Postupně se bavil provozováním Cephu pro/v Kubernetes na ČVUT FIT, OpenStacku v Kubernetes (a obráceně) pro Mirantis. Potom si rozsypal po světě několik tisíc clusterů a vyráběl systém pro jejich deployment a řízení v F5/Volterra. Nyní pomáhá matematikům uklízet kontejnery v Second Foundation.

Neustále balancuje mezi programováním, architekturou a DevOps světem, takže ve volném čase chytá rovnováhu, psy, vítr, snaží se daleko ujet/odletět a nakonec bezpečně přistát.