Aidez à améliorer cette page
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Pour contribuer à ce guide de l'utilisateur, cliquez sur le GitHub lien Modifier cette page qui se trouve dans le volet droit de chaque page.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Récupérer les clés de signature pour valider les jetons OIDC
Kubernetes délivre un ProjectedServiceAccountToken à chaque compte de service Kubernetes. Ce jeton est un jeton OIDC, qui est lui-même un type de jeton web JSON (JWT). Amazon EKS héberge un point de terminaison OIDC public pour chaque cluster qui contient les clés de signature du jeton afin que les systèmes externes puissent le valider.
Pour valider un ProjectedServiceAccountToken, vous devez récupérer les clés de signature publiques OIDC, également appelées JSON Web Key Set (JWKS). Utilisez ces clés dans votre application pour valider le jeton. Par exemple, vous pouvez utiliser la bibliothèque Python PyJWTProjectedServiceAccountToken, consultez Informations générales sur IAM, Kubernetes et OpenID Connect (OIDC).
Note
Si votre validateur s'exécute dans un VPC sans accès Internet sortant, vous pouvez récupérer le document de découverte et JWKS en privé en créant un point de terminaison d' AWS PrivateLink interface pour le point de terminaison OIDC du cluster (). com.amazonaws.region-code.oidc-eks Pour de plus amples informations, veuillez consulter Accédez au point de terminaison OIDC du cluster à l'aide de AWS PrivateLink.
Conditions préalables
-
Un fournisseur OpenID Connect (OIDC) de gestion des AWS identités et des accès (IAM) existant pour votre cluster. Pour déterminer si vous en avez déjà un, ou pour en créer un, consultez Créer un fournisseur d'identité OIDC IAM pour votre cluster.
-
AWS CLI : outil en ligne de commande permettant de travailler avec AWS des services, notamment Amazon EKS. Pour plus d'informations, consultez le guide d'installation dans le guide de l'utilisateur de l'interface de ligne de AWS commande. Après avoir installé la AWS CLI, nous vous recommandons de la configurer également. Pour plus d'informations, consultez la section Configuration rapide avec aws configure dans le Guide de l'utilisateur de l'interface de ligne de AWS commande.
Procédure
-
Récupérez l'URL OIDC de votre cluster Amazon EKS à l'aide de l' AWS interface de ligne de commande.
$ aws eks describe-cluster --name my-cluster --query 'cluster.identity.oidc.issuer' "https://oidc.eks.us-west-2.amazonaws.com/id/8EBDXXXX00BAE" -
Récupérez la clé de signature publique à l’aide de curl ou d’un outil similaire. Le résultat est un ensemble de clés web JSON (JWKS
). Important
Amazon EKS limite les appels vers le point de terminaison OIDC. Vous devez mettre en cache la clé de signature publique. Respectez l’en-tête
cache-controlinclus dans la réponse.Important
Amazon EKS fait pivoter la clé de signature OIDC tous les sept jours.
$ curl https://oidc.eks.us-west-2.amazonaws.com/id/8EBDXXXX00BAE/keys {"keys":[{"kty":"RSA","kid":"2284XXXX4a40","use":"sig","alg":"RS256","n":"wklbXXXXMVfQ","e":"AQAB"}]}