Amazon EKS теперь поддерживает AWS PrivateLink для адреса кластера OIDC
Amazon Elastic Kubernetes Service (Amazon EKS) теперь поддерживает AWS PrivateLink для обнаружения кластера OIDC и адреса JWKS. Теперь вы можете получить доступ к адресу, используемому ролями IAM для аккаунтов сервисов (IRSA), конфиденциально из VPC без необходимости исходящего трафика в Интернет.
Каждый кластер EKS публикует общедоступные ключи подписи на своем адресе OIDC для IRSA. Используя AWS PrivateLink в качестве адреса кластера OIDC, инструменты, работающие в вашем VPC, такие как eksctl, Terraform или специальные валидаторы токенов, теперь могут конфиденциально получить доступ к документу обнаружения OIDC и JWKS, создав интерфейсный адрес VPC для сервиса com.amazonaws.<region>.oidc-eks. Это обеспечивает настройку IRSA и проверку токенов в VPC без исходящего интернет‑трафика и гарантирует корректное разрешение DNS при включенном приватном DNS для управляющего адреса VPC EKS.
AWS PrivateLink для адреса кластера OIDC доступен без дополнительной оплаты сверх стандартных цен AWS PrivateLink во всех регионах AWS, в которых предлагается Amazon EKS. Для начала работы см. раздел Доступ к адресу кластера OIDC с помощью AWS PrivateLink в Руководстве пользователя Amazon EKS.