":{"code":"InvalidParameter","message":"Error while downloading: ip:port error: ...

2026年04月24日 16:41 processing

错误信息

{"error":{"code":"InvalidParameter","message":"Error while downloading: ip:port error: Get \"ip:port tls: failed to verify certificate: x509: certificate is valid for kubernetes, ***.default, ***.***.svc, ***.***.***.cluster, ***.***.***.***.local, ccl9eqfe5j962s1kgvph0-apiserver, ccl9eqfe5j962s1kgvph0-apiserver.ccl9eqfe5j962s1kgvph0, ***.***.***.com, ***.***.***.com, not ***.***.media. Request id: 0217770200104242a6cb7a1f1c1c436d3b8cfa3e9830125d0c7b2","param":"","type":""}} (request id: 2026042416400670957890632091345)

AI 解决方案

报错分析报告

1.错误翻译


原文:Error while downloading: ip:port error: Get "ip:port tls: failed to verify certificate: x509: certificate is valid for kubernetes, ***.default, ***.***.svc, ***.***.***.cluster, ***.***.***.***.local, ccl9eqfe5j962s1kgvph0-apiserver, ccl9eqfe5j962s1kgvph0-apiserver.ccl9eqfe5j962s1kgvph0, ***.***.***.com, ***.***.***.com, not ***.***.media.
译文:下载过程中出错:ip:端口错误:GET请求tls验证失败,x509证书对kubernetes等域名有效,但不对***.***.media域名有效。

2. 原因分析


  • 根本原因:TLS证书的主题备用名称(SAN)未包含请求的目标域名..media,导致证书验证失败。

  • 发生位置:下载操作中发起HTTPS请求时,服务器返回的证书与请求的域名不匹配。
  • 3.解决方案


    方案1:更新证书包含目标域名(推荐生产环境)
    生成/重新签发证书时,将..media加入SAN字段:
    # OpenSSL生成含正确SAN的证书示例
    openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 365 -nodes \
      -subj "/CN=***.***.media" \
      -addext "subjectAltName=DNS:kubernetes,DNS:***.default,DNS:***.***.svc,DNS:***.***.***.cluster,DNS:***.***.***.***.local,DNS:ccl9eqfe5j962s1kgvph0-apiserver,DNS:ccl9eqfe5j962s1kgvph0-apiserver.ccl9eqfe5j962s1kgvph0,DNS:***.***.***.com,DNS:***.***.***.com,DNS:***.***.media"
    

    方案2:修正请求域名(若域名写错)
    将请求URL中的..media替换为证书有效的域名(如..com)。

    4. 预防措施


  • 证书生成规范:使用Let's Encrypt、cert-manager等工具时,确保所有使用的域名(含子域)都填入SAN字段。

  • 预验证工具:部署前用openssl s_client -connect ip:port -servername 目标域名检查证书SAN是否覆盖需求。
  • ---
    :若为测试环境需临时跳过验证,可添加-k(curl)或--no-check-certificate(wget),但生产环境禁用。