View a markdown version of this page

Akses Amazon EKS menggunakan AWS PrivateLink - Amazon EKS

Bantu meningkatkan halaman ini

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Akses Amazon EKS menggunakan AWS PrivateLink

Anda dapat menggunakan AWS PrivateLink untuk membuat koneksi pribadi antara VPC dan Amazon Elastic Kubernetes Service. Anda dapat mengakses Amazon EKS seolah-olah berada di VPC Anda, tanpa menggunakan gateway internet, perangkat NAT, koneksi VPN, atau koneksi AWS Direct Connect. Instans di VPC Anda tidak memerlukan alamat IP publik untuk mengakses Amazon EKS.

Anda membuat koneksi pribadi ini dengan membuat titik akhir antarmuka yang didukung oleh AWS PrivateLink. Kami membuat antarmuka jaringan endpoint di setiap subnet yang Anda aktifkan untuk titik akhir antarmuka. Ini adalah antarmuka jaringan yang dikelola permintaan yang berfungsi sebagai titik masuk untuk lalu lintas yang ditujukan untuk Amazon EKS.

Untuk informasi selengkapnya, lihat AWS Layanan Ak AWS PrivateLink ses melalui AWS PrivateLink Panduan.

Sebelum Anda mulai

Sebelum Anda mulai, pastikan Anda telah melakukan tugas-tugas berikut:

Pertimbangan-pertimbangan

  • Dukungan dan Batasan: Titik akhir antarmuka Amazon EKS memungkinkan akses aman ke semua tindakan Amazon EKS API dari VPC Anda tetapi dilengkapi dengan batasan tertentu: mereka tidak mendukung akses ke API Kubernetes, karena ini memiliki titik akhir pribadi yang terpisah, Anda tidak dapat mengonfigurasi Amazon EKS agar dapat diakses hanya melalui titik akhir antarmuka. Penemuan kluster OIDC dan titik akhir JWKS yang digunakan oleh peran IAM untuk akun layanan (IRSA) juga dilayani dari titik akhir antarmuka terpisah dengan nama layanan dan perilaku kontrol akses sendiri; lihat. Akses titik akhir OIDC cluster menggunakan AWS PrivateLink

  • Harga: Menggunakan titik akhir antarmuka untuk Amazon EKS dikenakan AWS PrivateLink biaya standar: biaya per jam untuk setiap titik akhir yang disediakan di setiap Zona Ketersediaan, biaya pemrosesan data untuk lalu lintas melalui titik akhir. Untuk mempelajari lebih lanjut, lihat AWS PrivateLink harga.

  • Keamanan dan Kontrol Akses: Sebaiknya tingkatkan keamanan dan pengendalian akses dengan konfigurasi tambahan ini—gunakan kebijakan titik akhir VPC untuk mengontrol akses ke Amazon EKS melalui titik akhir antarmuka, kaitkan grup keamanan dengan antarmuka jaringan titik akhir untuk mengelola lalu lintas, gunakan log aliran VPC untuk menangkap dan memantau lalu lintas IP ke dan dari titik akhir antarmuka, dengan log yang dapat dipublikasikan ke Amazon atau Amazon S3. CloudWatch Untuk mempelajari selengkapnya, lihat Meng ontrol akses ke titik akhir VPC menggunakan kebijakan titik akhir dan Pencatatan lalu lintas IP menggunakan Log Aliran VPC.

  • Opsi Konektivitas: Titik akhir antarmuka menawarkan opsi konektivitas fleksibel menggunakan akses lokal (sambungkan pusat data lokal Anda ke VPC dengan titik akhir antarmuka menggunakan AWS Direct Connect atau AWS Site-to-Site VPN) atau melalui konektivitas antar-VPC (gunakan AWS Transit Gateway atau VPC peering untuk menghubungkan VPC lain ke VPC dengan titik akhir antarmuka, menjaga lalu lintas dalam jaringan). AWS

  • Dukungan Versi IP: Titik akhir yang dibuat sebelum Agustus 2024 hanya mendukung IPv4 menggunakan eks.region.amazonaws.com. Titik akhir baru yang dibuat setelah Agustus 2024 mendukung dual-stack IPv4 dan IPv6 (misalnya, eks.region.amazonaws.com, eks.region.api.aws).

  • Ketersediaan Regional: AWS PrivateLink untuk EKS API tidak tersedia di wilayah Asia Pasifik (Malaysia) (ap-southeast-5), Asia Pasifik (Thailand) (ap-southeast-7), Meksiko (Tengah) (mx-central-1), dan Asia Pasifik (Taipei) (ap-east-2). AWS PrivateLink dukungan untuk eks-auth (EKS Pod Identity) tersedia di wilayah Asia Pasifik (Malaysia) (ap-southeast-5). AWS PrivateLink untuk cluster OIDC endpoint (com.amazonaws.region-code.oidc-eks) tersedia di sebagian besar Wil AWS ayah.

Buat titik akhir antarmuka untuk Amazon EKS

Anda dapat membuat titik akhir antarmuka untuk Amazon EKS menggunakan konsol Amazon VPC atau AWS Command Line Interface (AWS CLI). Untuk informasi selengkapnya, lihat Membuat titik akhir VPC di AWS PrivateLink Panduan.

Buat titik akhir antarmuka untuk Amazon EKS menggunakan nama layanan berikut:

EX API

  • com.amazonaws.region-code.eks

  • com.amazonaws.region-code.eks-fips (untuk titik akhir) FIPS-compliant

API Auth EKS (Identitas Pod EKS)

  • com.amazonaws.region-code.eks-autentikasi

Titik akhir OIDC cluster EKS (penemuan IRSA/JWKS)

  • com.amazonaws.region-code.oidc-eks

Titik akhir ini memiliki perilaku kontrol akses yang berbeda dari titik akhir EKS API. Untuk informasi selengkapnya, lihat Akses titik akhir OIDC cluster menggunakan AWS PrivateLink.

Fitur DNS pribadi untuk titik akhir antarmuka Amazon EKS

Fitur DNS pribadi, diaktifkan secara default untuk titik akhir antarmuka Amazon EKS dan AWS layanan lainnya, memfasilitasi permintaan API aman dan pribadi menggunakan nama DNS Regional default. Fitur ini memastikan bahwa panggilan API dirutekan melalui titik akhir antarmuka melalui AWS jaringan pribadi, meningkatkan keamanan dan kinerja.

Fitur DNS pribadi aktif secara otomatis saat Anda membuat titik akhir antarmuka untuk Amazon EKS atau AWS layanan lainnya. Untuk mengaktifkan, Anda perlu mengkonfigurasi VPC Anda dengan benar dengan mengatur atribut tertentu:

  • aktifkan DnsHostnames: Mengizinkan instance dalam VPC memiliki nama host DNS.

  • aktifkan DnsSupport: Mengaktifkan resolusi DNS di seluruh VPC.

Untuk petunjuk langkah demi langkah untuk memeriksa atau mengubah pengaturan ini, lihat Melihat dan memperbarui atribut DNS untuk VPC Anda.

Nama DNS dan jenis alamat IP

Dengan fitur DNS pribadi diaktifkan, Anda dapat menggunakan nama DNS tertentu untuk terhubung ke Amazon EKS, dan opsi ini berkembang seiring waktu:

  • eks.region.amazonaws.com: Nama DNS tradisional, diselesaikan hanya ke alamat IPv4 sebelum Agustus 2024. Untuk titik akhir yang ada yang diperbarui ke dual-stack, nama ini diselesaikan ke alamat IPv4 dan IPv6.

  • eks.region.api.aws: Tersedia untuk titik akhir baru yang dibuat setelah Agustus 2024, nama DNS dual-stack ini diselesaikan ke alamat IPv4 dan IPv6.

Setelah Agustus 2024, titik akhir antarmuka baru dilengkapi dengan dua nama DNS, dan Anda dapat memilih jenis alamat IP dual-stack. Untuk titik akhir yang ada, memperbarui ke dual-stack memodifikasi eks.region.amazon aws.com untuk mendukung IPv4 dan IPv6.

Menggunakan fitur Private DNS

Setelah dikonfigurasi, fitur DNS pribadi dapat diintegrasikan ke dalam alur kerja Anda, menawarkan kemampuan berikut:

  • Permintaan API: Gunakan nama DNS Regional default, eks.region.amazonaws.com salah eks.region.api.aws satu atau, berdasarkan pengaturan titik akhir Anda untuk membuat permintaan API ke Amazon EKS.

  • Kompatibilitas Aplikasi: Aplikasi Anda yang ada yang memanggil API EKS tidak memerlukan perubahan untuk memanfaatkan fitur ini.

  • AWS CLI dengan Dual-Stack: Untuk menggunakan titik akhir tumpukan ganda dengan AWS CLI, lihat konfigurasi titik akhir Dual-stack dan FIPS di Panduan Referensi SDK dan Alat AWS .

  • Perutean Otomatis: Setiap panggilan ke titik akhir layanan default Amazon EKS secara otomatis diarahkan melalui titik akhir antarmuka, memastikan konektivitas pribadi dan aman.

Akses titik akhir OIDC cluster menggunakan AWS PrivateLink

Setiap cluster Amazon EKS menerbitkan dokumen penemuan OpenID Connect (OIDC) publik dan JSON Web Key Set (JWKS) di URL penerbit OIDC-nya. Peran IAM untuk akun layanan (IRSA) menggunakan titik akhir ini untuk menerbitkan kunci penandatanganan publik cluster. Alat yang mengatur IRSA atau memvalidasi token langsung mengambil kunci dari titik akhir ini.

Anda dapat menggunakannya AWS PrivateLink untuk mencapai titik akhir OIDC ini secara pribadi dari VPC Anda, tanpa keluar internet. Ini berguna untuk VPC pribadi atau tanpa keluar di mana perkakas in-VPC perlu mencapai titik akhir OIDC, misalnya, membuat penyedia identitas IAM OIDC cluster (, Terraform, atau AWS CLI)eksctl, atau menjalankan validator token Anda sendiri di dalam VPC. Sebelumnya, untuk mencapai titik akhir ini diperlukan akses internet atau solusi DNS (lihat containers-roadmap #2038). GitHub

Buat titik akhir antarmuka untuk titik akhir OIDC cluster menggunakan nama layanan berikut:

  • com.amazonaws.region-code.oidc-eks

Pertimbangan-pertimbangan

  • Titik akhir ini tidak mendukung kebijakan titik akhir VPC. Penemuan OIDC dan dokumen JWKS disajikan secara anonim. Ini diperlukan oleh spesifikasi OpenID Connect dan adalah cara kerja IRSA: validator mengambil kunci publik tanpa menyajikan kredenSIAL. Karena permintaan tidak mengandung prinsip atau tindakan IAM, kebijakan titik akhir VPC tidak perlu dievaluasi. Titik akhir ini hanya menerima kebijakan akses penuh default. Kontrol siapa yang dapat mencapai titik akhir dengan grup keamanan pada antarmuka jaringan titik akhir dan dengan perutean subnet.

  • Konektivitas pribadi bukanlah batas otorisasi. Mencapai titik akhir OIDC over AWS PrivateLink menjaga lalu lintas ini di AWS jaringan — itu tidak, dengan sendirinya, mengontrol siapa yang dapat mengambil peran IAM. Data yang disajikan adalah materi kunci publik. Kebijakan kepercayaan dari peran yang diasumsikan memberlakukan otorisasi IRSA, bukan jalur jaringan yang digunakan untuk mencapai titik akhir OIDC. Penegakan ini terjadi ketika beban kerja memanggilsts:AssumeRoleWithWebIdentity. Kontrol beban kerja mana yang dapat mengambil peran dengan aud dan sub kondisi dalam kebijakan kepercayaan peran; lihat Men etapkan peran IAM ke akun layanan Kubernetes.

  • AWS STS memvalidasi token di jalurnya sendiri. Titik akhir ini tidak mempengaruhi bagaimana AWS STS memvalidasi token IRSA. Saat beban kerja dipanggilAssumeRoleWithWebIdentity, STS mengambil JWKS cluster dari dalam AWS, bukan melalui VPC Anda atau titik akhir ini. Membuat titik akhir ini, atau mengganti DNS OIDC di VPC Anda, tidak mengubah validasi token. Untuk juga menjaga AssumeRoleWithWebIdentity panggilan beban kerja tetap pribadi, buat titik akhir antarmuka AWS STS dan konfigurasikan titik akhir STS regional secara terpisah; lihat Mengonfigurasi titik akhir Layanan Token AWS Keamanan untuk akun layanan.

  • Harga: AWS PrivateLink Biaya standar berlaku. Lihat AWS PrivateLink harga.

DNS pribadi dan nama dual-stack

Setiap cluster memiliki satu nama host penerbit OIDC, ditentukan oleh keluarga IP cluster. Cluster IPv4, yang merupakan default, gunakanoidc.eks.region-code.amazonaws.com. Cluster IPv6 menggunakan nama host dual-stackoidc-eks.region-code.api.aws, yang diselesaikan ke alamat IPv4 dan IPv6. Di Wil AWS ayah China, nama host dual-stack adalah. oidc-eks---region-code---api.amazonwebservices.com.rproxy.goskope.com.cn

Titik akhir antarmuka mendaftarkan kedua nama host. Dengan DNS pribadi diaktifkan (default), setiap nama host diselesaikan ke titik akhir antarmuka Anda. Oleh karena itu, URL penerbit cluster Anda menyelesaikan ke titik akhir apakah cluster menggunakan nama host atau oidc.eks.region-code.amazonaws.com nama host tumpukan ganda. Klien yang mengikuti URL penerbit token untuk mengambil dokumen penemuan dan JWKS mencapai titik akhir secara pribadi dalam kedua kasus tersebut.