Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Aloje las credenciales mediante desconexiones de red
EKS Hybrid Nodes está integrado con las activaciones híbridas de AWS Systems Manager (SSM) y con AWS IAM Roles Anywhere para obtener las credenciales de IAM temporales que se utilizan para autenticar el nodo en el plano de control de EKS. Tanto SSM como IAM Roles Anywhere actualizan automáticamente las credenciales temporales que administran en los hosts locales. Se recomienda utilizar un único proveedor de credenciales en todos los nodos híbridos del clúster, ya sea en las activaciones híbridas de SSM o en IAM Roles Anywhere, pero no en ambos.
Activaciones híbridas de SSM
Las credenciales temporales proporcionadas por SSM son válidas durante una hora. No puede modificar la duración de la validez de las credenciales si utiliza SSM como proveedor de credenciales. SSM rota automáticamente las credenciales temporales antes de que caduquen, y la rotación no afecta al estado de los nodos o las aplicaciones. Sin embargo, cuando hay desconexiones de red entre el agente SSM y el punto final regional del SSM, SSM no puede actualizar las credenciales y estas pueden caducar.
SSM utiliza un retraso exponencial para los reintentos de actualización de credenciales si no puede conectarse a los puntos de enlace regionales del SSM. En la versión del agente SSM 3.3.808.0 y posteriores (publicadas en agosto de 2024), el retraso exponencial se limita a 30 minutos. Según la duración de la desconexión de la red, SSM puede tardar hasta 30 minutos en actualizar las credenciales, y los nodos híbridos no se volverán a conectar al plano de control de EKS hasta que se actualicen las credenciales. En este escenario, puede reiniciar el agente SSM para forzar la actualización de las credenciales. Como efecto secundario del comportamiento actual de actualización de las credenciales de SSM, es posible que los nodos se vuelvan a conectar en diferentes momentos, según el momento en que el agente de SSM de cada nodo consiga actualizar sus credenciales. Por este motivo, es posible que se produzca una conmutación por error entre los nodos que aún no se han vuelto a conectar y los nodos que ya se han vuelto a conectar.
Obtenga la versión del agente SSM. También puedes consultar la sección Fleet Manager de la consola SSM:
# AL2023, RHEL yum info amazon-ssm-agent # Ubuntu snap list amazon-ssm-agent
Reinicie el agente SSM:
# AL2023, RHEL systemctl restart amazon-ssm-agent # Ubuntu systemctl restart snap.amazon-ssm-agent.amazon-ssm-agent
Ver los registros del agente SSM:
tail -f /var/log/amazon/ssm/amazon-ssm-agent.log
Mensajes de registro esperados durante las desconexiones de la red:
INFO [CredentialRefresher] Credentials ready INFO [CredentialRefresher] Next credential rotation will be in 29.995040663666668 minutes ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 35s before retrying retrieve credentials ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 56s before retrying retrieve credentials ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 1m24s before retrying retrieve credentials
IAM Roles Anywhere
Las credenciales temporales que proporciona IAM Roles Anywhere son válidas durante una hora de forma predeterminada. Puede configurar la duración de la validez de las credenciales con IAM Roles Anywhere a través del durationSeconds campo de su perfil de IAM Roles Anywhere. La duración máxima de validez de las credenciales es de 12 horas. La MaxSessionDuration configuración de su rol de IAM en Hybrid Nodes debe ser superior a la durationSeconds configuración de su perfil de IAM Roles Anywhere.
Si utilizas IAM Roles Anywhere como proveedor de credenciales para tus nodos híbridos, la reconexión al plano de control de EKS tras la desconexión de la red suele producirse segundos después de la restauración de la red, ya que el kubelet llama para obtener las credenciales cuando lo solicitan. aws_signing_helper credential-process Si bien no está directamente relacionado con los nodos híbridos o las desconexiones de la red, puede configurar las notificaciones y alertas para la caducidad de los certificados cuando utilice IAM Roles Anywhere. Para obtener más información, consulte Personalizar la configuración de las notificaciones en IAM Roles Anywhere.