適用 Red Hat OpenShift 的 Dell APEX Cloud Platform:由於憑證驗證錯誤,無法建立中斷連線的 HCP 管理叢集

摘要: 建立斷開連接的託管控制平面 (HCP) 託管群集失敗,因為出現錯誤“無法驗證證書:x509:由未知頒發機構簽名的證書”。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

依照管理員指南建立已中斷連線的 HCP 管理叢集時,此程序可能會失敗。UI 主控台會顯示錯誤「無法驗證憑證:x509:憑證由未知授權單位簽署」。
image.png

原因

在適用 Red Hat OpenShift (ACP4OCP) 的 Dell APEX Cloud Platform 叢集中,需要兩個登錄檔:
  1. ACP4OCP中心群集中名為 depot-manager 的內部註冊表,用於存儲 OCP 和 ACP 管理器映像。
  2. 用於處理電源中斷的外部註冊表。
ACP4OCP叢集必須信任兩個註冊管理機構的憑證,這些憑證儲存在名為 acp-ingress-ca 的 ConfigMap 中。此 ConfigMap 隨後會設定為 image.config.openshift.io 資源的額外 TrustedCA。

但是,在 HCP 託管的群集設置期間,ACP4OCP的超移元件會根據 image.config.openshift.io 資源的設置創建自己的 TrustedCA。它會使用這個來驗證 OpenShift 容器平台 (OCP) 版本映像。如果額外的 TrustedCA 組態包含兩個憑證,並使用「|-」作為分隔符號,則 Hypershift 不會在第一個憑證後新增換行符。這會導致兩個憑證均被視為無效。

在 YAML 語法中,“|-”和“|”都是有效的分隔符,用於表示多行字串值。從 OCP Web 主控台建立或修改「鍵/值」ConfigMap 時,「|-」會作為預設分隔符號。

若要檢查 Configmap 是否包含「|-」作為分隔符號,請在 ACP 管理員上執行下列命令:
  • oc get configmap -n openshift-config acp-ingress-ca -o yaml
例如:
image.png

解析度

若要將憑證名稱和憑證金鑰之間的分隔符號從「|-」變更為「|」,請執行下列步驟:
  1. 在 ACP 管理員上執行「oc edit configmap -n openshift-config acp-ingress-ca」,將「|-」變更為「|」,然後將變更儲存在 Configmap 中。
  2. 使用命令「oc delete pod -n hypershift --all」重新啟動超移元件 pod。
  3. 超移 Pod 準備就緒後,重試 HCP 管理的叢集安裝。

受影響的產品

APEX Cloud Platform for Red Hat OpenShift
文章屬性
文章編號: 000226907
文章類型: Solution
上次修改時間: 26 3月 2026
版本:  2
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。