Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Host-Anmeldeinformationen durch Netzwerkunterbrechungen
EKS Hybrid Nodes ist in Hybrid-Aktivierungen von AWS Systems Manager (SSM) und AWS IAM Roles Anywhere für temporäre IAM-Anmeldeinformationen integriert, die zur Authentifizierung des Knotens bei der EKS-Steuerungsebene verwendet werden. Sowohl SSM als auch IAM Roles Anywhere aktualisieren automatisch die temporären Anmeldeinformationen, die sie auf lokalen Hosts verwalten. Es wird empfohlen, für alle Hybridknoten in Ihrem Cluster einen einzigen Anbieter für Anmeldeinformationen zu verwenden — entweder SSM-Hybridaktivierungen oder IAM Roles Anywhere, aber nicht beide.
SSM-Hybrid-Aktivierungen
Die von SSM bereitgestellten temporären Anmeldeinformationen sind eine Stunde lang gültig. Sie können die Gültigkeitsdauer der Anmeldeinformationen nicht ändern, wenn Sie SSM als Ihren Anmeldeinformationsanbieter verwenden. Die temporären Anmeldeinformationen werden von SSM automatisch rotiert, bevor sie ablaufen, und die Rotation hat keinen Einfluss auf den Status Ihrer Knoten oder Anwendungen. Wenn jedoch die Netzwerkverbindungen zwischen dem SSM-Agenten und dem regionalen SSM-Endpunkt unterbrochen werden, kann SSM die Anmeldeinformationen nicht aktualisieren und die Anmeldeinformationen laufen möglicherweise ab.
SSM verwendet exponentielles Backoff für Wiederholungsversuche zur Aktualisierung der Anmeldeinformationen, wenn keine Verbindung zu den regionalen SSM-Endpunkten hergestellt werden kann. In der SSM-Agent-Version 3.3.808.0 und höher (veröffentlicht im August 2024) ist das exponentielle Backoff auf 30 Minuten begrenzt. Je nach Dauer der Netzwerkunterbrechung kann es bis zu 30 Minuten dauern, bis SSM die Anmeldeinformationen aktualisiert hat. Hybridknoten stellen erst wieder eine Verbindung zur EKS-Steuerungsebene her, wenn die Anmeldeinformationen aktualisiert wurden. In diesem Szenario können Sie den SSM-Agenten neu starten, um eine Aktualisierung der Anmeldeinformationen zu erzwingen. Als Nebeneffekt des aktuellen Aktualisierungsverhaltens der SSM-Anmeldeinformationen stellen Knoten möglicherweise zu unterschiedlichen Zeiten wieder eine Verbindung her, je nachdem, wann der SSM-Agent auf jedem Knoten seine Anmeldeinformationen aktualisiert. Aus diesem Grund kommt es möglicherweise zu einem Pod-Failover von Knoten, die noch nicht wieder verbunden sind, zu Knoten, die bereits wieder verbunden sind.
Holen Sie sich die SSM-Agentenversion. Sie können auch den Fleet Manager-Bereich der SSM-Konsole überprüfen:
# AL2023, RHEL yum info amazon-ssm-agent # Ubuntu snap list amazon-ssm-agent
Starten Sie den SSM-Agenten neu:
# AL2023, RHEL systemctl restart amazon-ssm-agent # Ubuntu systemctl restart snap.amazon-ssm-agent.amazon-ssm-agent
SSM-Agent-Protokolle anzeigen:
tail -f /var/log/amazon/ssm/amazon-ssm-agent.log
Erwartete Protokollmeldungen bei Netzwerkunterbrechungen:
INFO [CredentialRefresher] Credentials ready INFO [CredentialRefresher] Next credential rotation will be in 29.995040663666668 minutes ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 35s before retrying retrieve credentials ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 56s before retrying retrieve credentials ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 1m24s before retrying retrieve credentials
IAM Roles Anywhere
Die von IAM Roles Anywhere bereitgestellten temporären Anmeldeinformationen sind standardmäßig eine Stunde lang gültig. Sie können die Gültigkeitsdauer der Anmeldeinformationen bei IAM Roles Anywhere über das durationSeconds Feld in Ihrem IAM Roles Anywhere-Profil konfigurieren. Die maximale Gültigkeitsdauer der Anmeldeinformationen beträgt 12 Stunden. Die MaxSessionDuration Einstellung für Ihre IAM-Rolle für Hybridknoten muss höher sein als die durationSeconds Einstellung in Ihrem IAM Roles Anywhere-Profil.
Wenn Sie IAM Roles Anywhere als Anmeldeinformationsanbieter für Ihre Hybridknoten verwenden, erfolgt die Wiederherstellung der Verbindung zur EKS-Steuerungsebene nach Netzwerkunterbrechungen in der Regel innerhalb von Sekunden nach der Netzwerkwiederherstellung, da das Kubelet bei Bedarf die Anmeldeinformationen abruft. aws_signing_helper credential-process Obwohl dies nicht direkt mit Hybridknoten oder Netzwerkunterbrechungen zusammenhängt, können Sie bei Verwendung von IAM Roles Anywhere Benachrichtigungen und Warnungen für den Ablauf des Zertifikats konfigurieren. Weitere Informationen finden Sie unter Anpassen der Benachrichtigungseinstellungen in IAM Roles Anywhere.