":{"code":"InvalidParameter","message":"Error while downloading: ip:port error: ...
错误信息
{"error":{"code":"InvalidParameter","message":"Error while downloading: ip:port error: Get \"ip:port tls: failed to verify certificate: x509: certificate is valid for kubernetes, ***.default, ***.***.svc, ***.***.***.cluster, ***.***.***.***.local, ccl9eqfe5j962s1kgvph0-apiserver, ccl9eqfe5j962s1kgvph0-apiserver.ccl9eqfe5j962s1kgvph0, ***.***.***.com, ***.***.***.com, not ***.***.media. Request id: 0217770200104242a6cb7a1f1c1c436d3b8cfa3e9830125d0c7b2","param":"","type":""}} (request id: 2026042416400670957890632091345)
AI 解决方案
报错分析报告
1.错误翻译
原文:Error while downloading: ip:port error: Get "ip:port tls: failed to verify certificate: x509: certificate is valid for kubernetes, ***.default, ***.***.svc, ***.***.***.cluster, ***.***.***.***.local, ccl9eqfe5j962s1kgvph0-apiserver, ccl9eqfe5j962s1kgvph0-apiserver.ccl9eqfe5j962s1kgvph0, ***.***.***.com, ***.***.***.com, not ***.***.media.
译文:下载过程中出错:ip:端口错误:GET请求tls验证失败,x509证书对kubernetes等域名有效,但不对***.***.media域名有效。
2. 原因分析
..media,导致证书验证失败。 3.解决方案
方案1:更新证书包含目标域名(推荐生产环境)
生成/重新签发证书时,将
..media加入SAN字段: # OpenSSL生成含正确SAN的证书示例
openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 365 -nodes \
-subj "/CN=***.***.media" \
-addext "subjectAltName=DNS:kubernetes,DNS:***.default,DNS:***.***.svc,DNS:***.***.***.cluster,DNS:***.***.***.***.local,DNS:ccl9eqfe5j962s1kgvph0-apiserver,DNS:ccl9eqfe5j962s1kgvph0-apiserver.ccl9eqfe5j962s1kgvph0,DNS:***.***.***.com,DNS:***.***.***.com,DNS:***.***.media"
方案2:修正请求域名(若域名写错)
将请求URL中的..media替换为证书有效的域名(如..com)。
4. 预防措施
openssl s_client -connect ip:port -servername 目标域名检查证书SAN是否覆盖需求。 ---
注:若为测试环境需临时跳过验证,可添加-k(curl)或--no-check-certificate(wget),但生产环境禁用。