Clusters Kubernetes avec TLS via ACM Private CA et Amazon EKS
Amazon Web Services améliore la sécurité de son service Amazon Elastic Kubernetes Service (EKS) en permettant le chiffrement TLS des clusters à l'aide d'AWS Certificate Manager Private Certificate Authority (ACM Private CA).

Amazon Web Services (AWS) a introduit des fonctionnalités de sécurité améliorées pour son service Amazon Elastic Kubernetes Service (EKS), permettant la mise en œuvre du chiffrement TLS. Cette mise à jour autorise le chiffrement de bout en bout du trafic provenant d'un client et se terminant sur un serveur de contrôleur d'Ingress au sein d'un cluster EKS.
La solution utilise un plugin open source pour cert-manager qui s'intègre à AWS Private CA. Cela offre une alternative plus sécurisée pour la gestion des autorités de certification dans les environnements Kubernetes par rapport à la méthode par défaut de cert-manager, qui stocke les clés privées en texte clair dans la mémoire du serveur. Cette approche aide les clients ayant des exigences réglementaires en matière d'audit des opérations de CA et de contrôle d'accès.
Les détails de mise en œuvre montrent la configuration d'un contrôleur NGINX Ingress sur Amazon EKS. Un équilibreur de charge réseau AWS (NLB) est configuré devant le contrôleur pour gérer le trafic HTTPS, avec des certificats délivrés par ACM Private CA.
Amazon EKS est un service géré conçu pour simplifier le déploiement et l'exploitation de Kubernetes sur AWS sans que les utilisateurs aient à gérer le plan de contrôle Kubernetes. Cert-manager est un outil open source largement adopté pour la gestion des certificats TLS au sein des clusters Kubernetes.