Amazon EKS ahora admite la rotación de la autoridad de certificación (CA) con la administración automatizada del ciclo de vida
Hoy, Amazon Elastic Kubernetes Service (Amazon EKS) anunció la rotación de las autoridades de certificación (CA), lo que permite a los clientes rotar la CA de su clúster a lo largo de un ciclo de vida administrado con medidas de seguridad automatizadas. Cada clúster de Amazon EKS tiene su propia CA que permite conexiones cifradas a la API de Kubernetes del clúster, y ahora puede rotar la CA antes de que caduque para garantizar que el clúster permanezca operativo y seguro.
Los clústeres de Amazon EKS creados desde su lanzamiento en 2018 tienen CA con un período de validez de 10 años, y los clústeres de esa época se acercan ahora al punto en el que deberían comenzar las actividades de rotación de las CA. La rotación de CA en Amazon EKS es una responsabilidad compartida. Amazon EKS administra el ciclo de vida de rotación y actualiza automáticamente los componentes administrados por AWS para que confíen en la CA sucesora. Los clientes son responsables de reemplazar sus nodos de trabajo y de actualizar los clientes externos para que confíen en la CA sucesora antes de que se active. AWS actualiza automáticamente las instancias de EKS Auto Mode y los nodos de AWS Fargate, pero los clientes siguen siendo responsables de actualizar cualquier cliente externo que se conecte al servidor de API del clúster. Amazon EKS proporciona medidas de seguridad automatizadas para ayudar a los clientes a lo largo de este proceso, incluidas las notificaciones anticipadas antes del vencimiento de la CA, la incorporación automática de una CA sucesora si el cliente no ha creado una y la activación automática si el cliente no la activa según su propio calendario. La capacidad de reversión permite a los clientes volver a la CA anterior para resolver cualquier problema que pueda surgir con sus actualizaciones durante la transición a la CA sucesora.
La rotación de CA de Amazon EKS está disponible sin costo adicional en todas las regiones comerciales de AWS. Para comenzar con la rotación de CA, puede usar AWS CLI, las API de EKS, CloudFormation y la consola de AWS. Para obtener más información, consulte la documentación de Amazon EKS y profundice en la rotación de las autoridades de certificación de Amazon EKS.