CDE Private Cloud(1.5.5 이상) UI 에서 Home 과 Administration 은 열리는데 Jobs · Runs 같은 일부 메뉴만 인증서 경고 화면이 뜨거나 멈춘다. 게이트웨이 노드의 cde CLI 도 x509: certificate signed by unknown authority 로 실패한다.
CDE 는 Service 레벨과 Virtual Cluster 레벨에 각각 TLS 인증서를 갖는다. VC 를 만든 뒤에 TLS 를 설정했거나 Service 쪽 인증서를 올리지 않으면 Service 엔드포인트(service.cde-<hash>.apps.<domain>)는 Cloudera 자체 서명 인증서(O = Cloudera)를 그대로 내고, 그 엔드포인트를 쓰는 메뉴와 CLI 만 실패한다.
# Service 엔드포인트가 제시하는 인증서
openssl s_client -connect service.cde-<hash>.apps.<domain>:443 \
-servername service.cde-<hash>.apps.<domain> </dev/null 2>/dev/null \
| openssl x509 -outform PEM > cde-service.crt
openssl x509 -noout -subject -issuer -dates -ext subjectAltName -in cde-service.crt
# 쿠버네티스에 등록된 CDE 앱 인증서와 만료일
kubectl get secret dex-app-<id>-tls -n dex-base-<id> -o jsonpath='{.data.tls\.crt}' | base64 -d > cde-app.crt
openssl x509 -noout -dates -in cde-app.crt
-dates 는 체인의 첫 인증서 하나만 보여 준다.
CDE UI → Administration → Service Details → TLS Certificate 에 인증서와 키를 올린다. CDP 와 CDE 가 같은 Root CA 를 쓰는 것은 문제가 되지 않는다. CLI 쪽에서는 CDP Root CA 와 CDE 앱 인증서를 하나로 합친 파일(cat cde-ca.crt cde-ca2.crt > cde-ca3.crt)을 ~/.cde/config.yaml 의 tls-ca-certs 로 지정하면 통과한다. NiFi 가 sudo -u nifi ./cde ... 로 호출하면 nifi 계정의 ~/.cde/(예: /var/lib/nifi/.cde/)에 같은 설정과 인증서가 있어야 한다.
VC 를 TLS 적용 전에 만들어 재생성이 필요한데 Job 이 많으면 CLI 로 백업하고 다시 등록한다. VC 를 지우면 Job Run 이력이 사라진다.
cde job list --vcluster-endpoint <VC_ENDPOINT> > job_list_backup.json
cde job describe --name <JOB_NAME> > job_<JOB_NAME>.json
cde resource list --vcluster-endpoint <VC_ENDPOINT>
순서는 스케줄 전부 일시 중지 → 실행 중 Run 완료 대기 → 기존 VC 삭제 → 새 VC 생성 → Resource 재업로드 → Job 재등록 → 스케줄 복원 → Job 한두 개 시험 실행이다.