Amazon EKS 現在支援憑證認證機構 (CA) 輪換及自動化生命週期管理

張貼日期: 2026年8月20日

今天,Amazon Elastic Kubernetes Service (Amazon EKS) 宣布推出憑證認證機構 (CA) 輪換功能,讓客戶能透過受管生命週期及自動化防護措施輪換其叢集的 CA。每個 Amazon EKS 叢集都有自己的 CA,可啟用與叢集 Kubernetes API 的加密連線;現在,您可以在 CA 過期前輪換 CA,確保叢集持續運作並保持安全。

自 2018 年推出以來建立的 Amazon EKS 叢集,其 CA 有效期間為 10 年,而該時期的叢集目前正接近應開始 CA 輪換活動的時間點。Amazon EKS 中的 CA 輪換屬於共同責任。Amazon EKS 會管理輪換生命週期,並自動更新 AWS 受管元件,使其信任後續 CA。客戶負責更換其工作節點,並在後續 CA 啟用前更新外部用戶端,使其信任後續 CA。EKS Auto Mode 執行個體和 AWS Fargate 節點會由 AWS 自動更新,但客戶仍負責更新連線至叢集 API 伺服器的任何外部用戶端。Amazon EKS 提供自動化防護措施以支援客戶完成此流程,包括 CA 過期前的提前通知、若客戶未建立後續 CA 時自動附加後續 CA,以及若客戶未依其排程自行啟用時自動啟用。還原功能可讓客戶還原至先前的 CA,以解決在轉換至後續 CA 期間更新可能產生的任何問題。

Amazon EKS CA 輪換適用於所有 AWS 商業區域,且不會產生額外費用。若要開始使用 CA 輪換,您可以使用 AWS CLI、EKS API、CloudFormation 和 AWS Console。如需詳細資訊,請參閱 Amazon EKS 文件深入探討 Amazon EKS 憑證認證機構輪換