Amazon EKS 现已支持证书颁发机构(CA)轮换及自动... 笔记

Amazon EKS 现已支持证书颁发机构(CA)轮换及自动化生命周期管理

今天,Amazon Elastic Kubernetes Service(Amazon EKS)宣布推出证书颁发机构(CA)轮换功能,使客户能够通过具有自动化保障措施的管理生命周期来轮换其集群的 CA。每个 Amazon EKS 集群都拥有自己的 CA,该 CA 允许对集群的 Kubernetes API 进行加密连接;现在,您可以在 CA 过期之前对其进行轮换,以确保集群保持正常运行且安全。自 2018 年推出以来创建的 Amazon EKS 集群,其 CA 的有效期为 10 年,该时期的集群现已接近应开始 CA 轮换活动的节点。Amazon EKS 中的 CA 轮换属于共享责任。Amazon EKS 负责管理轮换生命周期,并自动更新由 AWS 管理的组件以信任继任 CA。客户负责在继任 CA 激活之前替换其工作节点,并更新外部客户端以信任继任 CA。EKS 自动模式实例和 AWS Fargate 节点将由 AWS 自动更新,但客户仍需更新任何连接到集群 API 服务器的外部客户端。Amazon EKS 提供自动化保障措施以支持客户完成此过程,包括在 CA 过期前发出提前通知、若客户未创建继任 CA 则自动追加继任 CA,以及若客户未自行安排则自动激活。回滚功能允许客户在过渡到继任 CA 期间,若更新出现任何问题,可回退至之前的 CA。Amazon EKS CA 轮换在所有商业 AWS 区域中免费提供。要开始使用 CA 轮换,您可以使用 AWS CLI、EKS API、CloudFormation 和 AWS 控制台。更多信息请参阅 Amazon EKS 文档和《深入解析 Amazon EKS 证书颁发机构轮换》。