21_check_tls_certificates.yml - Kullanım Kılavuzu
Amaç
Salt-okunur TLS / sertifika envanteri (ilk control-plane üzerinde):
- kubeadm
certs check-expiration(varsa) - Control-plane PEM dosyaları —
/etc/kubernetes/pki,/var/lib/rancher/k3s/server/tls(openssl bitiş + kalan gün) - Ingress TLS — her Ingress için domain’ler, secret, issuer, SAN, bitiş tarihi, kalan gün, seviye
- cert-manager
Certificatekaynakları (CRD varsa) - Tüm
kubernetes.io/tlssecret’ları — en kritik 25 (kalan güne göre)
Seviyeler
| Seviye | Kalan gün |
|---|---|
SURESI_DOLMUS | < 0 |
KRITIK | ≤ 7 |
UYARI | ≤ 30 |
YAKLASIYOR | ≤ 90 |
OK | > 90 |
Gereksinimler
hosts: master:singlenode— yalnızcafirst_control_planebecome: true(PKI dizinleri genelde root)kubectl+openssl+python3KUBECONFIGplay seviyesinde~/.kube/config
Çalıştırma
ansible-playbook -i inventories/cagatayuresincom/hosts.ini playbooks/21_check_tls_certificates.yml
Ingress çıktısı nasıl okunur?
Her kayıtta:
- domains — Ingress rule / TLS hosts
- secret —
namespace/secretName - issuer / SAN — sertifika kimliği
- KALAN / BITIS / SEVIYE — yenileme aciliyeti
TLS_YOK / SECRET_EKSIK / CERT_YOK → yapılandırma eksik, süre değil.
Notlar
- Script:
playbooks/files/k8s_tls_certificates_check.py - Cluster’ı değiştirmez.