Kubernetes использует X.509-сертификаты (kubeadm кладёт их в /etc/kubernetes/pki/, срок по умолчанию — 1 год). Проверка: kubeadm certs check-expiration; продление: kubeadm certs renew all + рестарт kubelet. Симптом протухания — x509: certificate has expired or is not yet valid. Профилактика: мониторинг сроков и cert-manager для сервисных/Ingress-сертификатов.