Amazon EKS unterstützt jetzt Rotation von Zertifizierungsstellen (CA) mit automatisiertem Lebenszyklusmanagement

Veröffentlicht am: 20. Aug. 2026

Heute kündigte Amazon Elastic Kubernetes Service (Amazon EKS) die Rotation der Zertifizierungsstelle (CA) an, sodass Kunden die CA ihres Clusters während eines verwalteten Lebenszyklus mit automatisierten Schutzmaßnahmen rotieren können. Jeder Amazon EKS-Cluster hat seine eigene CA, die verschlüsselte Verbindungen zur Kubernetes-API des Clusters ermöglicht. Jetzt können Sie die CA rotieren, bevor sie abläuft, um sicherzustellen, dass Ihr Cluster betriebsbereit und sicher bleibt.

Amazon EKS-Cluster, die seit dem Start im Jahr 2018 erstellt wurden, haben Zertifizierungsstellen mit einer Gültigkeitsdauer von 10 Jahren. Cluster aus dieser Zeit nähern sich nun dem Punkt, an dem die CA-Rotationsaktivitäten beginnen sollten. Die CA-Rotation in Amazon EKS ist eine gemeinsame Verantwortung. Amazon EKS verwaltet den Rotationslebenszyklus und aktualisiert die von AWS verwalteten Komponenten automatisch, sodass sie der Nachfolger-CA vertrauen. Kunden sind dafür verantwortlich, ihre Worker-Knoten auszutauschen und externe Clients so zu aktualisieren, dass sie der Nachfolge-CA vertrauen, bevor sie aktiviert wird. EKS-Auto-Mode-Instances und AWS Fargate-Knoten werden automatisch von AWS aktualisiert. Kunden sind jedoch weiterhin für die Aktualisierung aller externen Clients verantwortlich, die eine Verbindung zum API-Server des Clusters herstellen. Amazon EKS bietet automatische Sicherheitsvorkehrungen, um Kunden bei diesem Prozess zu unterstützen, darunter Vorabbenachrichtigungen vor Ablauf der CA, automatisches Anhängen einer Nachfolge-CA, falls keine vom Kunden erstellt wurde, und automatische Aktivierung, wenn der Kunde die Aktivierung nicht nach seinem eigenen Zeitplan durchführt. Eine Rollback-Funktion ermöglicht es Kunden, zur vorherigen CA zurückzukehren, um alle Probleme zu lösen, die während des Übergangs zur Nachfolger-CA mit ihren Updates auftreten könnten.

Die Amazon EKS CA-Rotation ist in allen kommerziellen AWS-Regionen ohne zusätzliche Kosten verfügbar. Um mit der CA-Rotation zu beginnen, können Sie die AWS-CLI, EKS-APIs, CloudFormation und die AWS-Konsole verwenden. Weitere Informationen finden Sie in der Amazon EKS-Dokumentation und unter Eintauchen in die Rotation der Amazon EKS-Zertifizierungsstellen.