Перейти к содержимому

Как поды AWS EKS получают права IAM — IRSA OIDC от начала до конца (без ключей доступа)

DevXOps Tech

0:00 / 0:00

Как поды AWS EKS получают права IAM — IRSA OIDC от начала до конца (без ключей доступа)

329 просмотров · 5 месяцев назад
DevXOps Tech
13,2 тыс. подписчиков
329 просмотров · 5 месяцев назад
Представлено DevXOps — https://devxops.tech Вашим подам Kubernetes необходимо взаимодействовать с сервисами AWS — S3, DynamoDB, SQS — но жесткое кодирование ключей доступа — это кошмар с точки зрения безопасности. Как же роль IAM может безопасно взаимодействовать с подом без единого статического учетного файла? Ответ — IRSA (роли IAM для учетных записей сервисов) и поток идентификации OIDC, который его обеспечивает. В этом подробном анимированном видео мы прослеживаем весь путь идентификации: от прогнозируемого токена Kubernetes OIDC JWT внутри пода, через обмен STS AssumeRoleWithWebIdentity, вплоть до кратковременных учетных данных AWS — с отображением на экране каждой команды, манифеста YAML, политики JSON и отношений доверия. Что вы узнаете: Многократно используемая ментальная модель: аналогия с «безопасным зданием» (браслет, охранник, стойка для бейджей) Две стороны IRSA: компоненты Kubernetes против компонентов AWS IAM/STS Как получить URL-адрес издателя OIDC вашего кластера и создать поставщика идентификации IAM OIDC Подробный анализ политики доверия IAM: почему важны aud, sub и федеративный субъект Как написать политику разрешений с минимальными привилегиями (пример с областью действия корзины S3) Аннотации Kubernetes ServiceAccount и Pod YAML — что фактически входит в кластер Внедрение веб-хука: что EKS изменяет в спецификации вашего пода (переменные окружения + прогнозируемый объем токенов) Обмен токенов на учетные данные: Pod считывает JWT — вызывает STS AssumeRoleWithWebIdentity — получает временные AccessKeyId, SecretAccessKey, SessionToken Безопасность Границы: как SCP и границы разрешений пересекаются с IRSA Подводная лодка IMDS: как поды могут случайно использовать учетные данные профиля экземпляра узла вместо IRSA Команды для устранения неполадок: 4 быстрых проверки, когда IRSA не работает Каждая концепция объясняется с помощью аналогий из реальной жизни, точных команд CLI, хорошо отформатированных политик доверия JSON, манифестов YAML и выделений строк на экране, синхронизированных с голосовым сопровождением. Временные метки: 0:00 Введение в брендинг DevXOps 0:08 Хук: почему подам нужна идентификация без ключей 0:50 Ментальная модель: аналогия с безопасным зданием 2:00 Обзор компонентов: сторона Kubernetes против стороны AWS 3:20 Настройка 1: получение URL-адреса издателя OIDC и создание поставщика 4:50 Настройка 2: роль IAM и политика доверия — критически важный элемент 6:40 Настройка 3: пример чтения S3 с политикой разрешений 7:50 Настройка 4: YAML-файлы ServiceAccount и Pod 9:10 Волшебный веб-хук: внедрение переменных окружения и том токена 10:30 Путь токена: обмен AssumeRoleWithWebIdentity в STS 12:20 Границы безопасности: SCP и границы разрешений 13:10 Подводная камень: утечка учетных данных роли узла IMDS 14:00 Устранение неполадок: 4 быстрые команды 14:50 Итоги и Итог 15:40 Спасибо DevXOps Инструменты и технологии: Amazon EKS, IAM, STS, OIDC, Kubernetes, ServiceAccounts, Projected Tokens Анимация создана с помощью Manim (движок анимации с открытым исходным кодом на Python) + edge-tts + ffmpeg. Основные рассматриваемые концепции: Роли IAM для учетных записей служб (IRSA) Поставщик идентификации OIDC (OpenID Connect) API STS AssumeRoleWithWebIdentity Прогнозируемый объем токенов учетных записей служб Веб-хук идентификации пода EKS (изменяющий веб-хук допуска) Политика доверия IAM (федеративный субъект, условия aud/sub) Политика разрешений IAM (область действия S3 с минимальными привилегиями) Политики управления службами (SCP) и границы разрешений Риск утечки учетных данных в службе метаданных экземпляра EC2 (IMDS) Кратковременная ротация учетных данных через цепочку поставщиков веб-идентификации AWS SDK Для кого это предназначено? DevOps-специалисты и инженеры платформы впервые настраивают IRSA SRE-специалисты отлаживают причины, по которым поды не могут принимать роли IAM Инженеры по безопасности проводят аудит доверительных отношений IAM в EKS Все, кто готовится к сертификации AWS (SAA, SAP, SCS) Подпишитесь, чтобы получать больше анимированных видеороликов с подробным обзором AWS, Kubernetes и распределенных систем. Поставьте лайк этому видео, если аналогия с безопасным построением помогла вам понять IRSA. #EKS #IRSA #OIDC #AWS #Kubernetes #IAM #STS #DevOps #SRE #CloudNative #SecurityBestPractices #EKS #IRSA #OIDC #AWS #Kubernetes #IAM #STS #DevOps #SRE #CloudNative #SecurityBestPractices