Rancher中vSphere节点部署时cloud-init执行失败问题分析
2025-05-08 11:47:42作者:宣利权Counsellor
问题背景
在使用Rancher 2.11.0版本通过vSphere部署下游Kubernetes集群时,管理员遇到了一个典型的基础设施配置问题。当尝试通过Rancher UI创建RKE2集群时,节点部署过程会卡在"waiting for agent to check in and apply initial plan"状态,导致集群无法正常启动。
问题现象
通过检查节点上的cloud-init日志,发现了以下关键错误信息:
- cloud-init执行状态显示为error
- 具体错误指向scripts_user模块执行失败
- 日志中出现关键错误信息:"Aborting system-agent installation due to requested strict CA verification with no CA checksum provided"
根本原因分析
经过深入排查,发现问题的根源在于Rancher Manager的全局安全设置。当agent-tls-mode设置为"Strict"模式时,系统要求提供CA校验和(checksum)来验证证书的合法性。然而在当前的部署配置中:
- 部署过程中没有提供必要的CA校验和信息
- 严格的TLS验证模式导致agent安装过程被中止
- 这一失败进而影响了整个cloud-init执行流程
解决方案
针对这一问题,可以采取以下两种解决方案:
方案一:调整TLS验证模式
- 登录Rancher Manager管理界面
- 导航至全局设置(Global Settings)
- 找到agent-tls-mode设置项
- 将值从"Strict"改为"system-store"
- 保存设置后重新尝试集群部署
方案二:提供CA校验和
如果组织安全策略要求必须使用Strict模式,则需要:
- 获取Rancher Server使用的CA证书
- 计算该CA证书的校验和(checksum)
- 在集群部署配置中指定该校验和
- 确保网络配置允许节点访问CA证书存储位置
技术原理深入
在Rancher的架构设计中,agent-tls-mode参数控制着节点agent与Rancher Server之间通信的安全验证级别:
- Strict模式:要求严格的证书验证,必须提供CA校验和
- system-store模式:使用系统证书存储进行验证,灵活性更高
- insecure模式:不验证证书,仅用于测试环境
在vSphere环境下部署时,cloud-init负责完成节点的初始配置工作。当agent安装失败时,会导致整个cloud-init流程中断,进而影响集群的初始化过程。
最佳实践建议
- 对于生产环境,建议使用Strict模式但必须正确配置CA校验和
- 测试环境可以使用system-store模式简化部署
- 在部署前检查vSphere模板中的cloud-init兼容性
- 确保节点能够访问Rancher Server的证书存储
- 对于大规模部署,考虑预先配置好所有安全相关参数
总结
Rancher在vSphere环境下的节点部署问题往往与安全配置密切相关。理解agent-tls-mode的不同设置对部署流程的影响,能够帮助管理员快速定位和解决类似问题。正确的安全配置不仅能保证部署成功,还能确保集群运行时的通信安全。
登录后查看全文
热门项目推荐
相关项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0215
cann-learning-hubCANN 学习中心仓,支持在线互动运行、边学边练,提供教程、示例与优化方案,一站式助力昇腾开发者快速上手。Jupyter Notebook0138
uni-appA cross-platform framework using Vue.jsJavaScript08
GLM-5.2智谱开源 GLM-5.2,这是针对长文本任务的最新旗舰模型。相较于前代产品 GLM-5.1,它在长文本任务处理能力上实现了显著飞跃,并且首次在稳定的 100 万 token 上下文中提供这一能力。Jinja00
SwanLab⚡️SwanLab - an open-source, modern-design AI training tracking and visualization tool. Supports Cloud / Self-hosted use. Integrated with PyTorch / Transformers / LLaMA Factory / veRL/ Swift / Ultralytics / MMEngine / Keras etc.Python00
tiny-universe《大模型白盒子构建指南》:一个全手搓的Tiny-UniverseJupyter Notebook03
项目优选
收起
deepin linux kernel
C
32
16
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
470
465
暂无描述
Dockerfile
778
5.08 K
本项目是CANN提供的transformer类大模型算子库,实现网络在NPU上加速计算。
C++
876
2.03 K
Ascend Extension for PyTorch
Python
758
968
本项目是CANN提供的神经网络类计算算子库,实现网络在NPU上加速计算。
C++
697
1.4 K
昇腾LLM分布式训练框架
Python
185
231
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.1 K
1.14 K
本仓库是 Flutter SDK 与 Flutter Engine 的 OpenHarmony 适配版本,由 CPF-Flutter 团队维护。开发者可使用熟悉的 Flutter 技术栈开发 OpenHarmony 应用,3.35.7 及以后的适配版本可基于本仓库源码构建支持 OpenHarmony 的 Flutter Engine。
Dart
1.04 K
271
JiuwenSwarm 是一款基于openJiuwen开发的智能AI Agent,它能够将大语言模型的强大能力,通过你日常使用的各类通讯应用,直接延伸至你的指尖。
Python
2.25 K
677