Contribuisci a migliorare questa pagina
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Per contribuire a questa guida per l'utente, scegli il GitHub link Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Recupera le chiavi di firma per convalidare i token OIDC
Kubernetes rilascia un ProjectedServiceAccountToken a ciascun account di servizio Kubernetes. Questo token è un token OIDC, che è un tipo di token web JSON (JWT). Amazon EKS ora ospita un endpoint pubblico OIDC per ogni cluster che contiene le chiavi di firma per i token in modo che i sistemi esterni possano convalidarlo.
Per convalidare un ProjectedServiceAccountToken, devi recuperare le chiavi di firma pubbliche OIDC, chiamate anche set di chiavi Web JSON (JWKS). Utilizza queste chiavi nell’applicazione per convalidare il token. Ad esempio, puoi usare PyJWT Python libraryProjectedServiceAccountToken, consultare Informazioni di base su IAM, Kubernetes e OpenID Connect (OIDC).
Nota
Se il validatore viene eseguito in un VPC senza accesso a Internet in uscita, puoi recuperare il documento di scoperta e JWKS privatamente creando un endpoint di interfaccia per l'endpoint OIDC del cluster (). AWS PrivateLink com.amazonaws.region-code.oidc-eks Per ulteriori informazioni, consulta Accedi all'endpoint OIDC del cluster utilizzando AWS PrivateLink.
Prerequisiti
-
Un provider OpenID Connect (OIDC) di AWS Identity and Access Management (IAM) esistente per il tuo cluster. Per determinare se si dispone già di un provider IAM o per crearne uno, consulta Per creare un provider di identità IAM OIDC per il cluster.
-
AWS CLI: uno strumento a riga di comando per lavorare con i AWS servizi, incluso Amazon EKS. Per ulteriori informazioni, consulta la Guida per l'utente all'installazione nell'interfaccia a riga di AWS comando. Dopo aver installato la AWS CLI, ti consigliamo di configurarla anche tu. Per ulteriori informazioni, consulta Configurazione rapida con aws configure nella Guida per l'utente dell'interfaccia a riga di AWS comando.
Procedura
-
Recupera l'URL OIDC per il tuo cluster Amazon EKS utilizzando l'interfaccia a riga di comando. AWS
$ aws eks describe-cluster --name my-cluster --query 'cluster.identity.oidc.issuer' "https://oidc.eks.us-west-2.amazonaws.com/id/8EBDXXXX00BAE" -
Recupera la chiave di firma pubblica usando curl o uno strumento simile. Il risultato è un JSON Web Key Set (JWKS)
. Importante
Amazon EKS limita le chiamate all’endpoint OIDC. È necessario caricare nella cache la chiave di firma pubblica. Rispetta l’intestazione
cache-controlinclusa nella risposta.Importante
Amazon EKS ruota la chiave di firma OIDC ogni sette giorni.
$ curl https://oidc.eks.us-west-2.amazonaws.com/id/8EBDXXXX00BAE/keys {"keys":[{"kty":"RSA","kid":"2284XXXX4a40","use":"sig","alg":"RS256","n":"wklbXXXXMVfQ","e":"AQAB"}]}