Amazon EKS prend désormais en charge la rotation des autorités de certification (CA) grâce à une gestion automatisée du cycle de vie
Amazon Elastic Kubernetes Service (Amazon EKS) a annoncé aujourd’hui la rotation des autorités de certification (CA), permettant aux clients de faire pivoter l’autorité de certification de leur cluster tout au long d’un cycle de vie géré avec des garanties automatisées. Chaque cluster Amazon EKS possède sa propre CA, qui autorise les connexions chiffrées à l’API Kubernetes du cluster. Vous pouvez désormais effectuer une rotation de la CA avant son expiration pour garantir que votre cluster reste opérationnel et sécurisé.
Les clusters Amazon EKS créés depuis leur lancement en 2018 ont des CA avec une période de validité de 10 ans, et les clusters de cette époque approchent maintenant du point où les activités de rotation des CA devraient commencer. La rotation des CA dans Amazon EKS est une responsabilité partagée. Amazon EKS gère le cycle de vie de la rotation et met automatiquement à jour les composants gérés par AWS afin de faire confiance à l’autorité de certification suivante. Les clients sont responsables du remplacement de leurs composants master et de la mise à jour des clients externes pour qu’ils fassent confiance à la CA suivante avant son activation. Les instances du Mode automatique EKS et les nœuds AWS Fargate sont mis à jour automatiquement par AWS, mais les clients restent responsables de la mise à jour de tous les clients externes qui se connectent au serveur d’API du cluster. Amazon EKS fournit des garanties automatisées pour aider les clients tout au long de ce processus, notamment des notifications préalables avant l’expiration de la CA, l’ajout automatique d’une CA remplaçante si aucune n’est créée par le client et l’activation automatique si le client ne l’active pas selon son propre calendrier. Une fonctionnalité de restauration permet aux clients de revenir à la CA précédente afin de résoudre tout problème pouvant survenir durant leurs mises à jour lors de la transition vers la nouvelle CA.
La rotation de la CA Amazon EKS est disponible sans frais supplémentaires dans toutes les Régions AWS commerciales. Pour commencer à utiliser la rotation de la CA, vous pouvez utiliser l’AWS CLI, les API EKS, CloudFormation et la console AWS. Pour en savoir plus, consultez la documentation sur Amazon EKS et découvrez en détail la rotation des autorités de certification Amazon EKS.