View a markdown version of this page

Accédez à Amazon EKS à l'aide de AWS PrivateLink - Amazon EKS

Aidez à améliorer cette page

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Pour contribuer à ce guide de l'utilisateur, cliquez sur le GitHub lien Modifier cette page qui se trouve dans le volet droit de chaque page.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Accédez à Amazon EKS à l'aide de AWS PrivateLink

Vous pouvez l'utiliser AWS PrivateLink pour créer une connexion privée entre votre VPC et Amazon Elastic Kubernetes Service. Vous pouvez accéder à Amazon EKS comme s'il se trouvait dans votre VPC, sans passer par une passerelle Internet, un périphérique NAT, une connexion VPN ou une connexion AWS Direct Connect. Les instances de votre VPC n’ont pas besoin d’adresses IP publiques pour accéder à Amazon EKS.

Vous établissez cette connexion privée en créant un point de terminaison d'interface optimisé par AWS PrivateLink. Nous créons une interface réseau de point de terminaison dans chaque sous-réseau que vous activez pour le point de terminaison d’interface. Il s'agit d'interfaces réseau gérées par le demandeur qui servent de point d'entrée pour le trafic destiné à Amazon EKS.

Pour plus d'informations, consultez la section Accès aux AWS services AWS PrivateLink dans le AWS PrivateLink Guide.

Avant de commencer

Avant de commencer, assurez-vous d’avoir effectué les tâches suivantes :

Considérations

  • Assistance et limitations : les points de terminaison d’interface Amazon EKS permettent un accès sécurisé à toutes les actions de l’API Amazon EKS à partir de votre VPC, mais ils sont soumis à certaines limitations : ils ne prennent pas en charge l’accès aux API Kubernetes, car celles-ci disposent d’un point de terminaison privé distinct. Vous ne pouvez pas configurer Amazon EKS pour qu’il soit accessible uniquement via le point de terminaison d’interface. La découverte OIDC du cluster et le point de terminaison JWKS utilisés par les rôles IAM pour les comptes de service (IRSA) sont également servis à partir d'un point de terminaison d'interface distinct doté de son propre nom de service et de son propre comportement de contrôle d'accès ; voir. Accédez au point de terminaison OIDC du cluster à l'aide de AWS PrivateLink

  • Tarification  : l'utilisation de points de terminaison d'interface pour Amazon EKS entraîne des AWS PrivateLink frais standard : frais horaires pour chaque point de terminaison provisionné dans chaque zone de disponibilité, frais de traitement des données pour le trafic via le point de terminaison. Pour en savoir plus, consultez la page Tarification AWS PrivateLink .

  • Sécurité et contrôle d'accès  : nous vous recommandons de renforcer la sécurité et de contrôler l'accès grâce à ces configurations supplémentaires : utilisez les politiques des terminaux VPC pour contrôler l'accès à Amazon EKS via le point de terminaison de l'interface, associez des groupes de sécurité aux interfaces réseau des terminaux pour gérer le trafic, utilisez les journaux de flux VPC pour capturer et surveiller le trafic IP à destination et en provenance des points de terminaison de l'interface, les journaux pouvant être publiés sur Amazon ou Amazon S3. CloudWatch Pour en savoir plus, consultez Contrôle de l’accès aux points de terminaison d’un VPC à l’aide des politiques de point de terminaison et Journalisation du trafic IP à l’aide des journaux de flux VPC.

  • Options de connectivité  : les points de terminaison d'interface offrent des options de connectivité flexibles via un accès local (connectez votre centre de données local à un VPC avec le point de terminaison d'interface à l'aide de AWS Direct Connect ou AWS Site-to-Site VPN) ou via une connectivité inter-VPC (utilisez AWS Transit Gateway ou VPC peering pour connecter d'autres VPC au VPC avec le point de terminaison d'interface, en maintenant le trafic au sein du réseau). AWS

  • Prise en charge des versions IP : les points de terminaison créés avant août 2024 prennent uniquement en charge IPv4 à l’aide de eks.region.amazonaws.com. Les nouveaux points de terminaison créés après août 2024 prennent en charge la double pile IPv4 et IPv6 (par exemple, eks.region.amazonaws.com, eks.region.api.aws).

  • Disponibilité régionale  : AWS PrivateLink pour l'API EKS, elle n'est pas disponible dans les régions Asie-Pacifique (Malaisie) (ap-southeast-5), Asie-Pacifique (Thaïlande) (ap-southeast-7), Mexique (Centre) (mx-central-1) et Asie-Pacifique (Taipei) (ap-east-2). AWS PrivateLink le support pour eks-auth (EKS Pod Identity) est disponible dans la région Asie-Pacifique (Malaisie) (ap-southeast-5). AWS PrivateLink pour le point de terminaison OIDC du cluster (com.amazonaws.region-code.oidc-eks) est disponible dans la plupart des AWS régions.

Créer un point de terminaison d'interface pour Amazon EKS

Vous pouvez créer un point de terminaison d'interface pour Amazon EKS à l'aide de la console Amazon VPC ou de l'interface de ligne de AWS commande (AWS CLI). Pour plus d'informations, consultez la section Créer un point de terminaison VPC dans le AWS PrivateLink Guide.

Créez un point de terminaison d’interface pour Amazon EKS à l’aide des noms de service suivants :

API EKS

  • com.amazonaws.region-code.eks

  • com.amazonaws.region-code.eks-fips (pour les terminaux) FIPS-compliant

API EKS Auth (Identité du pod EKS)

  • com.amazonaws.region-code.eks-auth

Point de terminaison OIDC du cluster EKS (découverte IRSA/JWKS)

  • com.amazonaws.region-code.oidc-eks

Ce point de terminaison possède un comportement de contrôle d'accès différent de celui des points de terminaison de l'API EKS. Pour de plus amples informations, veuillez consulter Accédez au point de terminaison OIDC du cluster à l'aide de AWS PrivateLink.

Fonctionnalité DNS privée pour les points de terminaison d’interface Amazon EKS

La fonctionnalité DNS privé, activée par défaut pour les points de terminaison d'interface d'Amazon EKS et d'autres AWS services, facilite les requêtes d'API sécurisées et privées à l'aide des noms DNS régionaux par défaut. Cette fonctionnalité garantit que les appels d'API sont acheminés via le point de terminaison de l'interface via le AWS réseau privé, améliorant ainsi la sécurité et les performances.

La fonctionnalité DNS privé s'active automatiquement lorsque vous créez un point de terminaison d'interface pour Amazon EKS ou d'autres AWS services. Pour l’activer, vous devez configurer correctement votre VPC en définissant des attributs spécifiques :

  • activer DnsHostnames  : autorise les instances du VPC à avoir des noms d'hôte DNS.

  • activer DnsSupport  : active la résolution DNS sur l'ensemble du VPC.

Pour obtenir des instructions détaillées sur la vérification ou la modification de ces paramètres, consultez Afficher et mettre à jour les attributs DNS de votre VPC.

Noms DNS et types d’adresses IP

Lorsque la fonctionnalité DNS privés est activée, vous pouvez utiliser des noms DNS spécifiques pour vous connecter à Amazon EKS. Ces options évoluent au fil du temps :

  • eks.region.amazonaws.com : le nom DNS traditionnel, qui ne résout que les adresses IPv4 avant août 2024. Pour les points de terminaison existants mis à jour vers la double pile, ce nom résout à la fois les adresses IPv4 et IPv6.

  • eks.region.api.aws : disponible pour les nouveaux points de terminaison créés après août 2024, ce nom DNS à double pile résout à la fois les adresses IPv4 et IPv6.

Après août 2024, les nouveaux points de terminaison d’interface seront fournis avec deux noms DNS, et vous pourrez opter pour le type d’adresse IP double pile. Pour les points de terminaison existants, la mise à jour vers la double pile modifie eks.region.amazonaws.com afin de prendre en charge à la fois IPv4 et IPv6.

Utilisation de la fonctionnalité DNS privés

Une fois configurée, la fonctionnalité DNS privés peut être intégrée à vos flux de travail, offrant les capacités suivantes :

  • Requêtes API : utilisez les noms DNS régionaux par défaut, eks.region.amazonaws.com ou eks.region.api.aws, en fonction de la configuration de votre point de terminaison pour effectuer des requêtes API vers Amazon EKS.

  • Compatibilité des applications : vos applications existantes qui appellent les API EKS ne nécessitent aucune modification pour tirer parti de cette fonctionnalité.

  • AWS CLI avec Dual-Stack  : Pour utiliser les points de terminaison à double pile avec l' AWS interface de ligne de commande, consultez la configuration des points de terminaison FIPS dans le Guide de référence des AWS kits de développement logiciel Dual-stack et des outils.

  • Routage automatique : tout appel vers le point de terminaison de service par défaut d’Amazon EKS est automatiquement dirigé vers le point de terminaison de l’interface, garantissant ainsi une connectivité privée et sécurisée.

Accédez au point de terminaison OIDC du cluster à l'aide de AWS PrivateLink

Chaque cluster Amazon EKS publie un document de découverte public OpenID Connect (OIDC) et un jeu de clés Web JSON (JWKS) sur l'URL de son émetteur OIDC. Les rôles IAM pour les comptes de service (IRSA) utilisent ce point de terminaison pour publier les clés de signature publiques du cluster. Les outils qui configurent l'IRSA ou valident les jetons récupèrent directement les clés depuis ce point de terminaison.

Vous pouvez l'utiliser AWS PrivateLink pour accéder à ce point de terminaison OIDC en privé depuis votre VPC, sans sortie Internet. Cela est utile pour les VPC privés ou sans sortie où l'outillage intégré au VPC doit atteindre le point de terminaison OIDC, par exemple pour créer le fournisseur d'identité OIDC IAM du cluster (Terraform ou la AWS CLI) ou eksctl exécuter vos propres validateurs de jetons dans le VPC. Auparavant, l'accès à ce point de terminaison nécessitait un accès Internet ou des solutions de contournement DNS (voir containers-roadmap #2038 sur). GitHub

Créez un point de terminaison d'interface pour le point de terminaison OIDC du cluster en utilisant le nom de service suivant :

  • com.amazonaws.region-code.oidc-eks

Considérations

  • Ce point de terminaison ne prend pas en charge les politiques relatives aux terminaux VPC. La découverte OIDC et les documents JWKS sont servis de manière anonyme. Cela est requis par la spécification OpenID Connect et c'est ainsi que fonctionne l'IRSA : les validateurs récupèrent les clés publiques sans présenter d'informations d'identification. Étant donné que les demandes ne comportent aucun principe ou action IAM, une politique de point de terminaison VPC n'a rien à évaluer. Ce point de terminaison accepte uniquement la politique d'accès complet par défaut. Contrôlez qui peut accéder au terminal grâce aux groupes de sécurité sur les interfaces réseau du terminal et au routage des sous-réseaux.

  • La connectivité privée n'est pas une limite d'autorisation. Le fait d'atteindre le point de terminaison OIDC AWS PrivateLink permet de maintenir ce trafic sur le AWS réseau. Cela ne permet pas, en soi, de contrôler qui peut assumer un rôle IAM. Les données diffusées sont des documents à clé publique. La politique de confiance du rôle assumé applique l'autorisation IRSA, et non le chemin réseau utilisé pour atteindre le point de terminaison OIDC. Cette mise en application se produit lorsqu'une charge de travail appellests:AssumeRoleWithWebIdentity. Contrôlez quelles charges de travail peuvent jouer un rôle en fonction des sub conditions aud et de la politique de confiance du rôle ; voir Attribuer des rôles IAM aux comptes de service Kubernetes.

  • AWS STS valide les jetons sur son propre chemin. Ce point de terminaison n'affecte pas la manière dont AWS STS valide les jetons IRSA. Lorsqu'une charge de travail appelleAssumeRoleWithWebIdentity, STS extrait le JWKS du cluster depuis l'intérieur AWS, et non via votre VPC ou ce point de terminaison. La création de ce point de terminaison, ou le remplacement du DNS OIDC dans votre VPC, ne modifie pas la validation des jetons. Pour préserver également la confidentialité des AssumeRoleWithWebIdentity appels de la charge de travail, créez un point de terminaison d'interface AWS STS et configurez le point de terminaison STS régional séparément ; voir Configurer le point de terminaison du service de jetons de AWS sécurité pour un compte de service.

  • Tarification : AWS PrivateLink Des frais standard s'appliquent. Voir AWS PrivateLink les tarifs.

DNS privé et noms à double pile

Chaque cluster possède un nom d'hôte émetteur OIDC, déterminé par la famille IP du cluster. Les clusters IPv4, qui sont les clusters par défaut, utilisentoidc.eks.region-code.amazonaws.com. Les clusters IPv6 utilisent le nom d'hôte à double pileoidc-eks.region-code.api.aws, qui se résout en adresses IPv4 et IPv6. Dans les régions AWS chinoises, le nom d'hôte à double pile est. oidc-eks---region-code---api.amazonwebservices.com.rproxy.goskope.com.cn

Le point de terminaison de l'interface enregistre les deux noms d'hôte. Lorsque le DNS privé est activé (par défaut), chaque nom d'hôte est renvoyé au point de terminaison de votre interface. L'URL de l'émetteur de votre cluster renvoie donc au point de terminaison, que le cluster utilise le nom d'oidc---eks---region-code.amazonaws.com.rproxy.goskope.comhôte ou le nom d'hôte à double pile. Un client qui suit l'URL de l'émetteur d'un jeton pour récupérer le document de découverte et JWKS atteint le point de terminaison en privé dans les deux cas.