#1448·spicedb

支持监控 CA 旋转

作者: mgagliardo91创建于 2023年7月18日更新于 2026年9月8日
标签kind/bugpriority/2 mediumSpiceDB

目前,我们正在使用 K8s 运维工具部署 SpiceDB 集群,并为客户设置了 CA/TLS 证书,供客户在访问时使用。我们的 CA 目前按照内部运维标准每 90 天轮换一次。一旦轮换,与 SpiceDB 通信的内部服务将捕获变化并重新初始化客户端;然而,SpiceDB 目前不进行重新初始化,并会保留最后一个过期证书的值。如果不直接监控,此问题只有在发生故障时才会显现出来,因为我们的调用将因证书过期而失败和出错,尽管客户端使用的是新的有效证书。 SpiceDB 是否支持对 CA 证书进行监控,就像它对 TLS 证书那样?这样做可以让我们将轮换自动化,无需担心在每次过期之前重启 Pod,也无需担心轮换期间的停机时间。

内容来源: authzed/spicedb