Amazon EKS, 이제 자동화된 수명 주기 관리를 통한 인증 기관(CA) 교체 지원

게시된 날짜: 2026년 8월 20일

오늘 Amazon Elastic Kubernetes Service(Amazon EKS)는 인증 기관(CA) 교체 기능을 발표했습니다. 이제 고객은 자동화된 보호 장치로 관리되는 수명 주기 도중에 클러스터의 CA를 교체할 수 있습니다. 각 Amazon EKS 클러스터에는 클러스터의 Kubernetes API에 대한 암호화된 연결을 허용하는 자체 CA가 있는데, 이제 CA 만료 전에 CA를 교체하여 클러스터의 운영 가능성과 보안을 유지할 수 있습니다.

2018년 출시 이후 생성된 Amazon EKS 클러스터는 유효 기간이 10년인 CA가 있으며, 그 시기에 생성된 클러스터의 CA 교체 작업을 시작해야 할 시기가 다가오고 있습니다. Amazon EKS에서 CA 교체는 공동 책임입니다. Amazon EKS가 교체 수명 주기를 관리하고, 후속 CA를 신뢰하도록 AWS 관리형 구성 요소를 자동으로 업데이트합니다. 고객은 워커 노드를 교체하고 후속 CA가 활성화되기 전에 신뢰하도록 외부 클라이언트를 업데이트해야 합니다. EKS Auto Mode 인스턴스와 AWS Fargate 노드는 AWS가 자동으로 업데이트하지만 클러스터의 API 서버에 연결하는 외부 클라이언트를 업데이트하는 것은 여전히 고객의 책임입니다. Amazon EKS는 CA 만료 전 사전 알림, 고객이 후속 CA를 생성하지 않은 경우 자동 후속 CA 추가, 고객이 자체 일정에 따라 활성화하지 않은 경우 자동 활성화 등 자동화된 보호 조치를 제공하여 고객이 이 과정을 원활하게 진행할 수 있도록 지원합니다. 롤백 기능을 통해 고객은 후속 CA로 전환하는 동안 업데이트와 관련하여 발생할 수 있는 문제를 해결하기 위해 이전 CA로 되돌릴 수 있습니다.

Amazon EKS CA 교체는 모든 상용 AWS 리전에서 추가 비용 없이 사용할 수 있습니다. CA 교체를 시작하려면 AWS CLI, EKS API, CloudFormation, AWS Console을 사용할 수 있습니다. 자세한 내용은 Amazon EKS 설명서, Amazon EKS 인증 기관 교체에 대한 심층 분석을 참조하세요.