외부 이미지를 내부 registry로 옮기는 과정에서 unknown authority가 발생하며 CA 보강 뒤 push는 되지만 pull 인증이 실패한다.
원본에서는 CA 배포 후 내부 registry push 성공까지 확인됐고 pull의 401 해결은 미확인이다. TLS 신뢰와 registry 계정 권한을 별도 문제로 다룬다.
이미지를 사용하는 모든 노드의 CA 신뢰를 맞추고, 별도로 내부 registry 주소와 일치하는 runtime credential을 등록한다.
확인 수준: 추가 조사 해법 · 해당 케이스 적용 결과 미확인
적용 조건: <...>와 예시 DB·테이블·경로·수치는 실제 확인값으로 바꾼다. 명령과 메뉴는 참고 문서를 바탕으로 보강한 예시이며 대상 시스템에서 실행하지 않았다. 버전·원인에 따른 분기와 남은 확인 사항은 아래에 명시한다.
kubectl -n '<workspace-namespace>' describe pod '<model-pod>'
kubectl -n '<workspace-namespace>' logs '<builder-pod>' -c '<builder-container>' --since=20m
openssl s_client -connect '<registry-host>:<port>' -servername '<registry-host>' \
-CAfile '<registry-ca-file>' -verify_return_error
--tlscacert를 주는 시험은 연결 검증용이다. 그 시험의 성공이 Kubernetes의 이후 pull에 영구적으로 CA 신뢰를 설정했다는 뜻은 아니다. 설치 버전의 registry trust 배포와 필요한 역할 재시작 범위를 확인한다.push와 신규 Pod pull을 각각 확인하고, TLS 검증을 끄지 않은 상태에서 모든 배치 대상 노드의 image pull이 성공해야 한다.