После всех этих разговоров о сокращении срока жизни сертификатов, все мануалы по автоматизации обновления TLS и прочего читаются исключительно через разрешительную призму. Ибо сертификаты уже сейчас это признак разрешения. И чтобы у тебя всё нафиг не развалилось, будь добр крайне прочно привязаться к какой-то внешней системе и активно думай как бы не нагрешить где. Ибо если будет за тобой грешок, то не будет тебе новой квитанции на доступ и всё. Совсем всё. А статья про Cert-Manager, ACME DNS и эти ваши кубернетисы.

https://vdanyliv.medium.com/provision-tls-certificates-with-cert-manager-and-acme-dns-on-kubernetes-37952b354086