集群身份验证 - Amazon EKS
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

集群身份验证

Amazon EKS 使用 IAM 向您的 Kubernetes 集群提供身份验证(通过 Amazon CLI 的 1.16.156 版或更高版本中可用的 aws eks get-token 命令或者适用于 Kubernetes 的 Amazon IAM 身份验证器),但它仍依赖于本机 Kubernetes 基于角色的访问控制 (RBAC) 来进行授权。这表示 IAM 仅用于有效 IAM 实体的身份验证。用于与 Amazon EKS 集群的 Kubernetes API 进行交互的所有权限均通过本机 Kubernetes RBAC 系统进行管理。下图显示了此关系。


            Amazon EKS 和 IAM 集成
注意

Amazon EKS 使用身份验证令牌来执行 sts:GetCallerIdentity 调用。因此,来自源 sts.amazonaws.com 且名字为 GetCallerIdentity 的事件 Amazon CloudTrail 从可以将 Amazon EKS 服务 IP 地址作为其源 IP 地址。