Amazon EKS agora oferece suporte à rotação de autoridade de certificação (CA) com gerenciamento automatizado do ciclo de vida

Publicado: 20 de ago de 2026

Hoje, o Amazon Elastic Kubernetes Service (Amazon EKS) anunciou a rotação da autoridade de certificação (CA), permitindo que os clientes façam a rotação da CA de seus clusters por meio de um ciclo de vida gerenciado, com proteções automatizadas. Cada cluster do Amazon EKS tem sua própria CA que permite conexões criptografadas com a API do Kubernetes do cluster, e agora você pode alternar a CA antes que ela expire para garantir que seu cluster permaneça operacional e seguro.

Os clusters do Amazon EKS criados desde o lançamento em 2018 têm CAs com um período de validade de 10 anos, e os clusters dessa época estão se aproximando do momento em que as atividades de rotação de CA devem começar. A rotação de CA no Amazon EKS é uma responsabilidade compartilhada. O Amazon EKS gerencia o ciclo de vida da rotação e atualiza automaticamente os componentes gerenciados pela AWS para confiar na CA sucessora. Os clientes são responsáveis por substituir seus nós de processamento e atualizar os clientes externos para que passem a confiar na CA sucessora antes que ela seja ativada. As instâncias do EKS Auto Mode e os nós do AWS Fargate são atualizados automaticamente pela AWS, mas os clientes continuam responsáveis por atualizar quaisquer clientes externos que se conectem ao servidor de API do cluster. O Amazon EKS oferece proteções automatizadas para apoiar os clientes durante esse processo, incluindo notificações antecipadas antes da expiração da CA, a inclusão automática de uma CA sucessora caso o cliente não crie uma, e a ativação automática caso o cliente não realize a ativação dentro do seu próprio cronograma. Um recurso de reversão permite que os clientes revertam para a CA anterior para resolver quaisquer problemas que possam surgir durante as atualizações na transição para a CA sucessora.

A rotação de CA do Amazon EKS está disponível sem custo adicional em todas as regiões comerciais da AWS. Para começar a usar a rotação de CA, você pode usar a AWS CLI, as APIs do EKS, o CloudFormation e o console da AWS. Para obter mais informações, consulte a documentação do Amazon EKS e Deep dive into Amazon EKS certificate authority rotation.