Amazon EKS 现已支持通过自动化生命周期管理来轮换证书颁发机构(CA)

发布于: 2026年8月20日

今日,Amazon Elastic Kubernetes Service(Amazon EKS)宣布推出证书颁发机构(CA)轮换功能,使客户能够通过托管生命周期与自动化防护机制来轮换集群 CA。每个 Amazon EKS 集群都有自己的 CA,支持与集群的 Kubernetes API 的加密连接,现在您可以在 CA 到期前对其进行轮换,确保您的集群正常运行并获得安全保障。

自 2018 年推出以来创建的所有 Amazon EKS 集群,其 CA 的有效期均为 10 年,该时期创建的集群现已临近需启动 CA 轮换操作的时间节点。Amazon EKS 的 CA 轮换是一项共同责任。Amazon EKS 管理轮换生命周期,并自动更新 AWS 管理的组件以信任继任 CA。客户负责更换其 Worker 节点并更新外部客户端,使其信任激活后的继任 CA。AWS 会自动更新 EKS 自动模式实例和 AWS Fargate 节点,但客户仍需负责更新任何连接到集群 API 服务器的外部客户端。Amazon EKS 提供了多项自动化防护机制,助力客户完成此流程,包括在 CA 到期前提前发送通知;在客户未创建继任 CA 的情况下自动附加继任 CA;在客户未按自身计划激活 CA 的情况下自动将其激活。利用回滚功能,客户可以恢复到上一个 CA,解决在迁移到继任 CA 的过程中因更新可能产生的任何问题。

Amazon EKS CA 轮换功能已在所有 AWS 商业区域推出,不额外收费。要开始使用 CA 轮换功能,您可以使用 AWS CLI、EKS API、CloudFormation 和 AWS 管理控制台。有关更多信息,请参阅 Amazon EKS 文档深入了解 Amazon EKS 证书颁发机构轮换