cert-manager가 관리하는 KServe web-hook 인증서가 만료 상태로 확인됐다. 고객은 인증서 유효기간을 1년으로 알고 있었다.
지원 측은 갱신 정체 후 Secret/Pod 재생성으로 복구했다고 기록했다. 구체적인 정체 원인은 미확정이다. 1년 duration 설정만으로 재발이 원천 차단되거나 모든 webhook이 동일한 갱신 주기를 갖는다는 주장은 제외했다.
실제 Certificate·Issuer·Secret 상태를 확인하고 발급 실패 원인을 복구한 뒤 cmctl renew로 갱신한다. 유효기간 연장만으로 자동 갱신 장애가 해결되지는 않는다.
확인 수준: 원본에서 해결 확인 · 실행 절차 보강
적용 조건: <...>와 예시 DB·테이블·경로·수치는 실제 확인값으로 바꾼다. 명령과 메뉴는 참고 문서를 바탕으로 보강한 예시이며 대상 시스템에서 실행하지 않았다. 버전·원인에 따른 분기와 남은 확인 사항은 아래에 명시한다.
spec.secretName, issuerRef, duration/renewBefore와 status.renewalTime을 확인한다. Certificate가 없는 webhook Secret은 다른 컨트롤러가 관리할 수 있으므로 이름만 보고 Certificate를 만들지 않는다.kubectl get certificates -A
kubectl -n '<namespace>' describe certificate '<certificate-name>'
kubectl -n '<namespace>' get certificaterequests
cmctl status certificate '<certificate-name>' -n '<namespace>'
cmctl renew '<certificate-name>' -n '<namespace>'
kubectl -n '<namespace>' describe certificate '<certificate-name>'
새로 발급된 인증서의 만료일이 충분히 뒤로 미뤄졌는지, 이후 60일 시점에 자동 갱신이 정상적으로 다시 트리거되는지(모니터링) 확인한다.