TLS-aktiverade Kubernetes-kluster med ACM Private CA och Amazon EKS
Amazon Web Services har presenterat en uppdatering som möjliggör TLS-kryptering för kluster inom Amazon Elastic Kubernetes Service (EKS) genom att använda AWS Certificate Manager Private Certificate Authority (ACM Private CA).

Amazon Web Services (AWS) har förbättrat säkerheten för sin tjänst Amazon Elastic Kubernetes Service (EKS) genom att introducera möjligheten att aktivera TLS-kryptering med hjälp av AWS Certificate Manager Private Certificate Authority (ACM Private CA). Denna uppdatering möjliggör kryptering av trafik som sträcker sig från klienten hela vägen till en Ingress Controller-server som körs inom EKS-klustret.
Lösningen bygger på en open source-plugin för cert-manager som integreras med AWS Private CA. Detta erbjuder en säkrare certifikathanteringslösning för Kubernetes-containrar jämfört med cert-managers standardlösning, vilken lagrar nycklar i klartext i serverns minne. Tillvägagångssättet stödjer kunder med regelkrav för åtkomstkontroll och revision av CA-operationer, vilket förbättrar spårbarheten och efterlevnaden.
Exemplet som beskrivs i blogginlägget involverar konfiguration av en NGINX Ingress Controller på Amazon EKS. Framför denna har en AWS Network Load Balancer (NLB) satts upp för att hantera HTTPS-trafik, med certifikat utfärdade via ACM Private CA.
Amazon EKS är en hanterad tjänst som förenklar driften av Kubernetes på AWS, utan behov av att själv hantera kontrollplanet. Cert-manager är en allmänt använd lösning för livscykelhantering av TLS-certifikat i Kubernetes-miljöer.