Amazon EKS ora supporta la rotazione dell'autorità di certificazione (CA) con gestione automatizzata del ciclo di vita

Inserito il: 20 ago 2026

Oggi Amazon Elastic Kubernetes Service (Amazon EKS) ha annunciato la rotazione dell'autorità di certificazione (CA), consentendo di ruotare la CA del proprio cluster attraverso un ciclo di vita gestito e dotato di meccanismi di protezione automatizzati. Ogni cluster Amazon EKS dispone di una propria CA che consente connessioni crittografate alle API Kubernetes del cluster; è ora possibile ruotare la CA prima della relativa scadenza per garantire che il cluster rimanga operativo e sicuro.

I cluster Amazon EKS creati dal lancio nel 2018 utilizzano CA con un periodo di validità di 10 anni; i cluster creati in quel periodo si stanno ormai avvicinando alla scadenza che richiede l'avvio delle attività di rotazione della CA. La rotazione della CA in Amazon EKS rientra nel modello di responsabilità condivisa. Amazon EKS gestisce il ciclo di vita della rotazione e aggiorna automaticamente i componenti gestiti da AWS affinché riconoscano la CA successiva. Resta a carico dell'utente la sostituzione dei nodi worker e l'aggiornamento dei client esterni affinché riconoscano la CA successiva prima della sua attivazione. Le istanze in EKS Auto Mode e i nodi AWS Fargate vengono aggiornati automaticamente da AWS, ma rimane responsabilità dell'utente l'aggiornamento di eventuali client esterni che si connettono al server API del cluster. Amazon EKS mette a disposizione meccanismi di protezione automatizzati per supportare gli utenti durante questo processo, tra cui notifiche anticipate prima della scadenza della CA, l'aggiunta automatica di una CA successiva qualora non ne sia stata creata una, e l'attivazione automatica se questa non viene eseguita nei tempi previsti dall'utente. Una funzionalità di rollback consente di ripristinare la CA precedente per risolvere eventuali problemi che dovessero insorgere durante il passaggio alla CA successiva.

La rotazione della CA di Amazon EKS è disponibile senza costi aggiuntivi in tutte le regioni commerciali AWS. Per iniziare a utilizzare la rotazione della CA, è possibile servirsi della CLI AWS, delle API EKS, di CloudFormation e della console AWS. Per ulteriori informazioni, consulta la documentazione di Amazon EKS e l'articolo Analisi approfondita della rotazione dell'autorità di certificazione di Amazon EKS.