Как поды AWS EKS получают права IAM — IRSA OIDC от начала до конца (без ключей доступа)
DevXOps Tech
0:00 / 0:00
Как поды AWS EKS получают права IAM — IRSA OIDC от начала до конца (без ключей доступа)
329 просмотров · 5 месяцев назад
DevXOps Tech
13,2 тыс. подписчиков
329 просмотров · 5 месяцев назад
Представлено DevXOps — https://devxops.tech
Вашим подам Kubernetes необходимо взаимодействовать с сервисами AWS — S3, DynamoDB, SQS — но жесткое кодирование ключей доступа — это кошмар с точки зрения безопасности. Как же роль IAM может безопасно взаимодействовать с подом без единого статического учетного файла? Ответ — IRSA (роли IAM для учетных записей сервисов) и поток идентификации OIDC, который его обеспечивает.
В этом подробном анимированном видео мы прослеживаем весь путь идентификации: от прогнозируемого токена Kubernetes OIDC JWT внутри пода, через обмен STS AssumeRoleWithWebIdentity, вплоть до кратковременных учетных данных AWS — с отображением на экране каждой команды, манифеста YAML, политики JSON и отношений доверия.
Что вы узнаете:
Многократно используемая ментальная модель: аналогия с «безопасным зданием» (браслет, охранник, стойка для бейджей)
Две стороны IRSA: компоненты Kubernetes против компонентов AWS IAM/STS
Как получить URL-адрес издателя OIDC вашего кластера и создать поставщика идентификации IAM OIDC
Подробный анализ политики доверия IAM: почему важны aud, sub и федеративный субъект
Как написать политику разрешений с минимальными привилегиями (пример с областью действия корзины S3)
Аннотации Kubernetes ServiceAccount и Pod YAML — что фактически входит в кластер
Внедрение веб-хука: что EKS изменяет в спецификации вашего пода (переменные окружения + прогнозируемый объем токенов)
Обмен токенов на учетные данные: Pod считывает JWT — вызывает STS AssumeRoleWithWebIdentity — получает временные AccessKeyId, SecretAccessKey, SessionToken
Безопасность Границы: как SCP и границы разрешений пересекаются с IRSA
Подводная лодка IMDS: как поды могут случайно использовать учетные данные профиля экземпляра узла вместо IRSA
Команды для устранения неполадок: 4 быстрых проверки, когда IRSA не работает
Каждая концепция объясняется с помощью аналогий из реальной жизни, точных команд CLI, хорошо отформатированных политик доверия JSON, манифестов YAML и выделений строк на экране, синхронизированных с голосовым сопровождением.
Временные метки:
0:00 Введение в брендинг DevXOps
0:08 Хук: почему подам нужна идентификация без ключей
0:50 Ментальная модель: аналогия с безопасным зданием
2:00 Обзор компонентов: сторона Kubernetes против стороны AWS
3:20 Настройка 1: получение URL-адреса издателя OIDC и создание поставщика
4:50 Настройка 2: роль IAM и политика доверия — критически важный элемент
6:40 Настройка 3: пример чтения S3 с политикой разрешений
7:50 Настройка 4: YAML-файлы ServiceAccount и Pod
9:10 Волшебный веб-хук: внедрение переменных окружения и том токена
10:30 Путь токена: обмен AssumeRoleWithWebIdentity в STS
12:20 Границы безопасности: SCP и границы разрешений
13:10 Подводная камень: утечка учетных данных роли узла IMDS
14:00 Устранение неполадок: 4 быстрые команды
14:50 Итоги и Итог
15:40 Спасибо DevXOps
Инструменты и технологии: Amazon EKS, IAM, STS, OIDC, Kubernetes, ServiceAccounts, Projected Tokens
Анимация создана с помощью Manim (движок анимации с открытым исходным кодом на Python) + edge-tts + ffmpeg.
Основные рассматриваемые концепции:
Роли IAM для учетных записей служб (IRSA)
Поставщик идентификации OIDC (OpenID Connect)
API STS AssumeRoleWithWebIdentity
Прогнозируемый объем токенов учетных записей служб
Веб-хук идентификации пода EKS (изменяющий веб-хук допуска)
Политика доверия IAM (федеративный субъект, условия aud/sub)
Политика разрешений IAM (область действия S3 с минимальными привилегиями)
Политики управления службами (SCP) и границы разрешений
Риск утечки учетных данных в службе метаданных экземпляра EC2 (IMDS)
Кратковременная ротация учетных данных через цепочку поставщиков веб-идентификации AWS SDK
Для кого это предназначено?
DevOps-специалисты и инженеры платформы впервые настраивают IRSA
SRE-специалисты отлаживают причины, по которым поды не могут принимать роли IAM
Инженеры по безопасности проводят аудит доверительных отношений IAM в EKS
Все, кто готовится к сертификации AWS (SAA, SAP, SCS)
Подпишитесь, чтобы получать больше анимированных видеороликов с подробным обзором AWS, Kubernetes и распределенных систем.
Поставьте лайк этому видео, если аналогия с безопасным построением помогла вам понять IRSA.
#EKS #IRSA #OIDC #AWS #Kubernetes #IAM #STS #DevOps #SRE #CloudNative #SecurityBestPractices #EKS #IRSA #OIDC #AWS #Kubernetes #IAM #STS #DevOps #SRE #CloudNative #SecurityBestPractices