我想鎖定對 Amazon Elastic Kubernetes Service (Amazon EKS) 叢集中特定 IP 位址的 API 存取權。
解決方法
您可以鎖定對兩種類型的 Amazon EKS API 伺服器存取端點的存取權:
- 公有存取端點: 預設情況下,API 伺服器的存取權是公開開放的。您可以鎖定特定 CIDR 區塊和 IP 位址的存取權。
- 私有存取端點: 只能從 Amazon Virtual Private Cloud (Amazon VPC) 內部存取 API 伺服器。若要進一步鎖定特定 Amazon VPC CIDR 區塊的存取權,請使用叢集安全群組。
鎖定 API 公有存取端點
請完成下列步驟:
- 開啟 Amazon EKS console (Amazon EKS 主控台)。
- 在導覽窗格中,選擇 Clusters (叢集),然後選取您的叢集。
- 在 Networking (網路) 區段中,選擇 Manage Endpoint Access (管理端點存取權)。
- 展開 Advanced Settings (進階設定)。
**注意:**只有當您啟動公有存取時,才會顯示 Advanced Settings (進階設定) 選項。
- 輸入您要允許存取的 CIDR 區塊。
**注意:**您可以將 54.240.193.129 到 54.240.193.190 之間的 IP 位址範圍彙總為 54.240.193.129/26。您可以使用 /32 標記法構成單一 IP 位址 (例如 54.240.193.130/32)。這些 CIDR 區塊不能包含保留位址。
- (選用) 若要輸入其他區塊,請選擇 Add Source (新增來源)。
- 選擇 Save changes (儲存變更)。
**注意:**如果您未指定 CIDR 區塊,則公有 API 伺服器端點會接收來自所有 (0.0.0.0/0) IP 位址的請求。
最佳做法是啟用私有端點存取,以便工作節點和 AWS Fargate Pod 透過私有端點與叢集進行通訊。
如果未啟用私有端點,您的公有存取端點 CIDR 來源必須包含來自 Amazon VPC 的輸出來源。例如,您在私有子網路中有一個工作節點,該節點透過 NAT 閘道與網際網路通訊。因此,您必須將 NAT 閘道的傳出 IP 位址新增為公有端點上所允許 CIDR 區塊的一部分。
鎖定 API 私有存取端點
請完成下列步驟:
- 開啟 Amazon EKS console (Amazon EKS 主控台)。
- 在導覽窗格中,選擇 Clusters (叢集),然後選取您的叢集。
- 在 Networking (網路) 區段中,請注意叢集安全群組的名稱和任何其他安全群組的名稱。
- 將輸入規則新增至您在步驟 3 中記下的其中一個安全群組。
**注意:**對於輸入規則,請將 TCP 設定為通訊協定,並將 443 設定為您允許存取的連接埠和來源 IP 位址。
相關資訊
修改叢集端點存取