Saltar a contenido

Si algo falla

Los errores más habituales al usar kubectl, k9s, Lens, Helm o el intercambio de CI a través de kubelatch, y qué hacer con cada uno.

Toda respuesta del proxy, también los errores, lleva la cabecera Audit-ID: pídesela a un administrador (o mírala con kubectl -v=8) si necesitas que investigue una petición concreta.

401 — no autenticado

  • hace falta un token de kubelatch: tu kubeconfig no lleva token, o no es el de kubelatch. Revisa que apuntas al fichero correcto (KUBECONFIG o --kubeconfig).
  • credencial desconocida: el token no existe en kubelatch (por ejemplo, lo escribiste a mano y te equivocaste, o es de otra instancia).
  • credencial revocada: alguien (tú o un administrador) la revocó. Emite una nueva: Caducidad y revocación.
  • credencial caducada: pasó su fecha de caducidad. Las credenciales no se reactivan; emite otra: Obtener una credencial.

403 — sin permiso

  • la cuenta está deshabilitada: un administrador deshabilitó tu cuenta (o la de un bot). Pídele que la reactive si corresponde.
  • esta credencial está restringida al cluster ...: la emitiste para un solo cluster y estás usándola contra otro. Emite una sin restricción de cluster, o una para ese cluster en concreto.
  • ... no tiene permisos activos en el cluster ...: no te queda ningún permiso vigente en ese cluster (caducado o revocado). Pide uno a un administrador.
  • Forbidden del propio cluster (sin ese texto de kubelatch delante): tienes permisos, pero tu nivel no cubre ese verbo, recurso o namespace. Revisa qué permite tu nivel en Niveles de permiso.

El permiso existe pero sigue dando 403

kubelatch tarda unos segundos en aplicar un permiso nuevo en el cluster. Si sigue fallando pasado un minuto, avisa a un administrador.

404 — cluster desconocido

cluster desconocido significa que el id del cluster en tu kubeconfig (https://<kubelatch>/clusters/<id>) no existe en kubelatch, por ejemplo porque un administrador lo borró. Comprueba el nombre del contexto con kubectl config get-contexts.

400 — petición no válida

  • kubelatch no admite cabeceras Impersonate-* (kubectl --as no está soportado): usaste --as o --as-group. kubelatch no te deja actuar como otro usuario; ya actúas como el tuyo. Quita el flag.
  • ruta no válida: segmentos vacíos, '.' o '..' o caracteres escapados no están permitidos: la petición lleva algo codificado (%XX) o una barra doble. kubectl normal nunca genera esto; revisa si usas curl u otra herramienta con el nombre de un recurso mal codificado.

502 y 503 — el cluster o kubelatch no responden

  • 502 no se pudo hablar con el API server del cluster: kubelatch no llega al cluster real. No es un problema de tu credencial; avisa a un administrador.
  • 503 el cluster todavía no tiene tokens configurados: el cluster está registrado en kubelatch pero un administrador aún no ha terminado de darlo de alta.
  • 503 kubelatch se está reiniciando: kubelatch está en medio de un despliegue. Reintenta en unos segundos; un watch lo reintenta solo.

Login con GitHub

Si no consigues entrar con GitHub, la pantalla de login muestra un mensaje concreto (no eres miembro activo de la organización, cuenta no vinculada, la organización no exige doble factor, enlace caducado...). El listado completo, con qué hacer en cada caso, está en Errores.

Certificado (x509) al conectar con un cluster o con kubelatch

Si kubectl responde algo como x509: certificate signed by unknown authority o certificate is not trusted:

  • Contra kubelatch: tu kubeconfig no lleva la CA correcta. Si kubelatch usa una CA privada, un administrador puede configurar kubelatch para que los kubeconfigs nuevos ya incluyan la CA; mientras tanto, añádela tú con kubectl config set-cluster <id> --certificate-authority=<ca.crt> --embed-certs=true.
  • El kubeconfig de kubelatch nunca valida el certificado del cluster de Kubernetes real: eso lo hace kubelatch internamente con la CA que el administrador registró para ese cluster. Un error de certificado del cluster en sí no es algo que puedas arreglar desde tu lado; repórtaselo a un administrador (ver Clusters privados si el cluster usa una CA propia).

Si nada de esto encaja, pasa a un administrador el Audit-ID de la respuesta (kubectl -v=8 lo muestra): con él encuentra tu petición en «Auditoría».