quick-motherboard-78228
07/14/2026, 8:27 AMcreamy-pencil-82913
07/14/2026, 5:50 PMcreamy-pencil-82913
07/14/2026, 5:50 PMcreamy-pencil-82913
07/14/2026, 5:51 PMquick-motherboard-78228
07/15/2026, 4:02 AMcreamy-pencil-82913
07/15/2026, 6:55 AMquick-motherboard-78228
07/16/2026, 6:10 PMquick-motherboard-78228
07/17/2026, 4:32 PMcreamy-pencil-82913
07/17/2026, 6:43 PMcreamy-pencil-82913
07/17/2026, 6:45 PMquick-motherboard-78228
07/20/2026, 1:00 PMcreamy-pencil-82913
07/20/2026, 5:00 PMquick-motherboard-78228
07/20/2026, 5:37 PMetcd:
s3:
bucket: etcd-backup-sbx
cloudCredentialName: cattle-global-data:s3cohesitycredentials
endpoint: bkpcohprdsasysctrl.com:3000
endpointCA: |-
-----BEGIN CERTIFICATE-----
MIIHfDCCBWSgAwIBAgITSAAAACMcmL6NV4VFEgAAAAAAIzANBgkqhkiG9w0BAQsF
ADAZMRcwFQYDVQQDEw5NU0NBUk9PVC1MT1dFUzAeFw0yMzA0MjcxMzM4NDNaFw0z
MTA0MjIxODAwMTJaMEYxEzARBgoJkiaJk/IsZAEZFgNjb20xFTATBgoJkiaJk/Is
lAGfXbkbMmpzDl1PBEt+pA35UEmn01rgvnh037dfabGCguWtYPlipFrmcfcMn86X
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MIIFDTCCAvWgAwIBAgIQUE41gd1Bi4NOni4fBSNDojANBgkqhkiG9w0BAQsFADAZ
MRcwFQYDVQQDEw5NU0NBUk9PVC1MT1dFUzAeFw0xNTA0MjIxNzUwMTRaFw0zMTA0
MjIxODAwMTJaMBkxFzAVBgNVBAMTDk1TQ0FST09ULUxPV0VTMIICIjANBgkqhkiG
9w0BAQEFAAOCAg8AMIICCgKCAgEA749p7swlIcNR+kstAwZNOKEIRY8k5nAt1pFO
tOW9S/NjO/2qt2Z/0UpF090vtCUe3iJoAtGPcQvpjRPaxP/P9MTNKTu7mPywDLGa
9j2zBQ0vn0Q9P0qi9/P1sKr+saLAqSpVFDbTf73uOjMKD1OuYIaDfaISK8w1UKGV
Cg==
-----END CERTIFICATE-----
folder: rke2-sadc-sbx-postgres-v4
region: sbx
snapshotRetention: 14
snapshotScheduleCron: 0 */12 * * *
Once cluster is up, within VM - Rancher auto creates the 50-rancher.yaml & /var/lib/rancher/rke2/etc/config-files/ and place the cert. I don't specify which path to add cert anywhere in helm/config, looks rancher auto does.
From VM
[root@carbon-sadc-sbx-postgres-v4-np1-w1c1-m-8c5br-lslpx config.yaml.d]# pwd
/etc/rancher/rke2/config.yaml.d
[root@carbon-sadc-sbx-postgres-v4-np1-w1c1-m-8c5br-lslpx config.yaml.d]# cat 50-rancher.yaml | grep etcd
"etcd-arg": [
"etcd-expose-metrics": true,
"etcd-s3": true,
"etcd-s3-access-key": "GPuoJRFwsuV",
"etcd-s3-bucket": "etcd-backup-sbx",
"etcd-s3-endpoint": "bkpcohprdsasysctrl.com:3000",
"etcd-s3-endpoint-ca": "/var/lib/rancher/rke2/etc/config-files/s3-endpoint-ca-19131.crt",
"etcd-s3-folder": "rke2-sadc-sbx-postgres-v4",
"etcd-s3-region": "sbx",
"etcd-s3-secret-key": "iI0wJ_Uw",
"etcd-snapshot-retention": 14,
"etcd-snapshot-schedule-cron": "0 */12 * * *",
"node-role.kubernetes.io/etcd:NoExecute"
[root@carbon-sadc-sbx-postgres-v4-np1-w1c1-m-8c5br-lslpx config.yaml.d]# ls -ltr /var/lib/rancher/rke2/etc/config-files/s3-endpoint-ca-19131.crt
-rw-------. 1 root root 4467 Jul 20 10:54 /var/lib/rancher/rke2/etc/config-files/s3-endpoint-ca-19131.crt
Half snippet of Cluster Spec from local UCM
❯ k get cluster -n fleet-default carbon-sadc-sbx-postgres-v4 -o yaml
apiVersion: provisioning.cattle.io/v1
kind: Cluster
metadata:
annotations:
field.cattle.io/creatorId: u-6bionprqup
meta.helm.sh/release-name: carbon-sadc-sbx-postgres-v4
meta.helm.sh/release-namespace: fleet-default
platform_name: postgres
provisioning.cattle.io/management-cluster-display-name: carbon-sadc-sbx-postgres-v4
creationTimestamp: "2026-07-20T14:46:00Z"
finalizers:
- wrangler.cattle.io/provisioning-cluster-remove
- wrangler.cattle.io/rke-cluster-remove
- wrangler.cattle.io/cloud-config-secret-remover
generation: 3
labels:
app.kubernetes.io/managed-by: Helm
environment: sbx
name: carbon-sadc-sbx-postgres-v4
namespace: fleet-default
resourceVersion: "1187307836"
uid: 3581b301-bfe3-412d-983d-da20811f8998
spec:
cloudCredentialSecretName: cattle-global-data:vsphere-creds
enableNetworkPolicy: false
kubernetesVersion: v1.33.8+rke2r1
localClusterAuthEndpoint:
enabled: true
rkeConfig:
additionalManifest: |-
---
apiVersion: helm.cattle.io/v1
kind: HelmChartConfig
metadata:
name: rke2-calico
namespace: kube-system
spec:
valuesContent: |-
installation:
calicoNetwork:
mtu: 1450
chartValues: null
dataDirectories: {}
etcd:
s3:
bucket: etcd-backup-sbx
cloudCredentialName: cattle-global-data:s3cohesitycredentials
endpoint: bkpcohprdsasysctrl.com:3000
endpointCA: |-
-----BEGIN CERTIFICATE-----
MIIHfDCCBWSgAwIBAgITSAAAACMcmL6NV4VFEgAAAAAAIzANBgkqhkiG9w0BAQsF
ADAZMRcwFQYDVQQDEw5NU0NBUk9PVC1MT1dFUzAeFw0yMzA0MjcxMzM4NDNaFw0z
MTA0MjIxODAwMTJaMEYxEzARBgoJkiaJk/IsZAEZFgNjb20xFTATBgoJkiaJk/Is
lAGfXbkbMmpzDl1PBEt+pA35UEmn01rgvnh037dfabGCguWtYPlipFrmcfcMn86X
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MIIFDTCCAvWgAwIBAgIQUE41gd1Bi4NOni4fBSNDojANBgkqhkiG9w0BAQsFADAZ
MRcwFQYDVQQDEw5NU0NBUk9PVC1MT1dFUzAeFw0xNTA0MjIxNzUwMTRaFw0zMTA0
MjIxODAwMTJaMBkxFzAVBgNVBAMTDk1TQ0FST09ULUxPV0VTMIICIjANBgkqhkiG
9w0BAQEFAAOCAg8AMIICCgKCAgEA749p7swlIcNR+kstAwZNOKEIRY8k5nAt1pFO
tOW9S/NjO/2qt2Z/0UpF090vtCUe3iJoAtGPcQvpjRPaxP/P9MTNKTu7mPywDLGa
9j2zBQ0vn0Q9P0qi9/P1sKr+saLAqSpVFDbTf73uOjMKD1OuYIaDfaISK8w1UKGV
Cg==
-----END CERTIFICATE-----
folder: rke2-sadc-sbx-postgres-v4
region: sbx
snapshotRetention: 14
snapshotScheduleCron: 0 */12 * * *
machineGlobalConfig:
cluster-cidr: 192.168.0.0/17
cni: calico
disable:
- rke2-ingress-nginx
- rke2-snapshot-controller
- rke2-snapshot-controller-crd
- rke2-snapshot-validation-webhook
etcd-arg:
- quota-backend-bytes=5368709120
- election-timeout=5000
- heartbeat-interval=1000
etcd-expose-metrics: true
kube-apiserver-arg:
- service-account-lookup=true
- audit-log-path=/var/log/kubernetes/audit.log
- audit-log-maxage=30
- audit-log-maxbackup=10
- audit-log-maxsize=100
- enable-admission-plugins=NamespaceLifecycle,LimitRanger,ServiceAccount,DefaultStorageClass,DefaultTolerationSeconds,MutatingAdmissionWebhook,ValidatingAdmissionWebhook,ResourceQuota,NodeRestriction,Priority,TaintNodesByCondition,PersistentVolumeClaimResize,EventRateLimit,DenyServiceExternalIPs
- admission-control-config-file=/etc/rancher/rke2/admission/admission-config.yaml
- audit-policy-file=/etc/rancher/rke2/audit/audit-policy.yaml
kube-apiserver-extra-mount:
- /etc/rancher/rke2/admission:/etc/rancher/rke2/admission:ro
- /etc/rancher/rke2/audit:/etc/rancher/rke2/audit:ro
kube-controller-manager-arg:
- node-cidr-mask-size-ipv4=26
- bind-address=0.0.0.0
kube-scheduler-arg:
- bind-address=0.0.0.0
kubelet-arg:
- tls-cipher-suites=TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305
service-cidr: 192.168.128.0/17
system-default-registry: e-car-onprem-docker-virtual.docker.com
write-kubeconfig-mode: 384