Как настроили автоматическую выдачу и обновление TLS-сертификатов через cert-manager и почему выбрали такой момент продления?

Как рассказать о своей настройке cert-manager: источник сертификата, запас до истечения, проверка обновления Secret и фактически обслуживаемого TLS.

Короткий ответ

Что ответить на собеседовании

Опишите свою часть настройки Issuer/ClusterIssuer, Certificate и TLS Secret. Момент продления обоснуйте фактическим сроком сертификата и запасом на повторные попытки и устранение ошибок. При стандартной автоматической политике cert-manager по умолчанию планирует продление после двух третей срока; renewBefore или renewBeforePercentage меняют этот расчёт. Обновление Secret нужно проверить и на стороне приложения.

Подробный разбор

Ответ с пояснениями

Начните с границ своего участия: устанавливали cert-manager, настраивали источник сертификатов или только подключали приложение к готовой платформе? Назовите реально использованный издатель и способ подтверждения права на домен, если применялся ACME. Не подставляйте популярный вариант вместо собственного опыта.

Условная схема такова: настраивают Issuer либо ClusterIssuer, затем Certificate с именами, ссылкой на издателя и secretName. Контроллер получает подписанный сертификат и сохраняет его вместе с ключом в указанном Secret. Это механизм инструмента, а не готовый рассказ от первого лица. Certificate resource.

При объяснении срока различайте запрошенную duration и фактическую продолжительность выданного сертификата: издатель может выдать другой срок. При обычной автоматической политике продление по умолчанию планируется после двух третей фактического срока. renewBefore задаёт абсолютный запас до истечения, renewBeforePercentage — относительный. Плановое время отражается в status.renewalTime. Настройка слишком близко к полной продолжительности может вызывать цикл перевыпуска; поведение описано в разделе renewal.

Обоснуйте собственное значение: сколько времени оставляли на недоступность издателя, DNS-проблемы, повторные попытки и реакцию команды. Если сохранили значение по умолчанию, так и скажите; это не требует придумывать особый расчёт.

Затем объясните проверку результата: состояние Certificate, срок и содержимое нового сертификата, обновление Secret и сертификат, который реально получает TLS-клиент. Приложение или ingress-контроллер должны перечитать данные; простая запись в Secret не гарантирует немедленного обновления обслуживаемого TLS.

Завершите тем, какие ошибки выдачи и приближение истечения контролировали. Не обещайте успешное продление при любой недоступности зависимостей. Если настройку выполняли коллеги, отделите понимание механизма от лично выполненных действий.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку