跳至內容

如何鎖定對 Amazon EKS 叢集中特定 IP 位址的 API 存取權?

1 分的閱讀內容
0

我想鎖定對 Amazon Elastic Kubernetes Service (Amazon EKS) 叢集中特定 IP 位址的 API 存取權。

解決方法

您可以鎖定對兩種類型的 Amazon EKS API 伺服器存取端點的存取權:

  • 公有存取端點: 預設情況下,API 伺服器的存取權是公開開放的。您可以鎖定特定 CIDR 區塊和 IP 位址的存取權。
  • 私有存取端點: 只能從 Amazon Virtual Private Cloud (Amazon VPC) 內部存取 API 伺服器。若要進一步鎖定特定 Amazon VPC CIDR 區塊的存取權,請使用叢集安全群組。

鎖定 API 公有存取端點

請完成下列步驟:

  1. 開啟 Amazon EKS console (Amazon EKS 主控台)。
  2. 在導覽窗格中,選擇 Clusters (叢集),然後選取您的叢集。
  3. Networking (網路) 區段中,選擇 Manage Endpoint Access (管理端點存取權)。
  4. 展開 Advanced Settings (進階設定)。
    **注意:**只有當您啟動公有存取時,才會顯示 Advanced Settings (進階設定) 選項。
  5. 輸入您要允許存取的 CIDR 區塊。
    **注意:**您可以將 54.240.193.12954.240.193.190 之間的 IP 位址範圍彙總為 54.240.193.129/26。您可以使用 /32 標記法構成單一 IP 位址 (例如 54.240.193.130/32)。這些 CIDR 區塊不能包含保留位址。
  6. (選用) 若要輸入其他區塊,請選擇 Add Source (新增來源)。
  7. 選擇 Save changes (儲存變更)。

**注意:**如果您未指定 CIDR 區塊,則公有 API 伺服器端點會接收來自所有 (0.0.0.0/0) IP 位址的請求。

最佳做法是啟用私有端點存取,以便工作節點和 AWS Fargate Pod 透過私有端點與叢集進行通訊。

如果未啟用私有端點,您的公有存取端點 CIDR 來源必須包含來自 Amazon VPC 的輸出來源。例如,您在私有子網路中有一個工作節點,該節點透過 NAT 閘道與網際網路通訊。因此,您必須將 NAT 閘道的傳出 IP 位址新增為公有端點上所允許 CIDR 區塊的一部分。

鎖定 API 私有存取端點

請完成下列步驟:

  1. 開啟 Amazon EKS console (Amazon EKS 主控台)。
  2. 在導覽窗格中,選擇 Clusters (叢集),然後選取您的叢集。
  3. Networking (網路) 區段中,請注意叢集安全群組的名稱和任何其他安全群組的名稱。
  4. 將輸入規則新增至您在步驟 3 中記下的其中一個安全群組。
    **注意:**對於輸入規則,請將 TCP 設定為通訊協定,並將 443 設定為您允許存取的連接埠和來源 IP 位址。

相關資訊

修改叢集端點存取