View a markdown version of this page

KredenSIAL host melalui pemutusan jaringan - Amazon EKS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

KredenSIAL host melalui pemutusan jaringan

EKS Hybrid Nodes terintegrasi dengan aktivasi hybrid AWS Systems Manager (SSM) dan AWS IAM Roles Anywhere untuk kredenSIAL IAM sementara yang digunakan untuk mengotentikasi node dengan bidang kontrol EKS. SSM dan IAM Roles Anywhere secara otomatis menyegarkan kredenSIAL sementara yang dikelola di host lokal. Disarankan untuk menggunakan satu penyedia kredensia di seluruh node hibrida di cluster Anda—baik aktivasi hibrida SSM atau IAM Roles Anywhere, tetapi tidak keduanya.

Aktivasi hibrida SSM

KredenSIAL sementara yang disediakan oleh SSM berlaku selama satu jam. Anda tidak dapat mengubah durasi validitas kredensi saat menggunakan SSM sebagai penyedia kredensi Anda. KredenSIAL sementara secara otomatis diputar oleh SSM sebelum kedaluwarsa, dan rotasi tidak mempengaruhi status node atau aplikasi Anda. Namun, ketika ada pemutusan jaringan antara agen SSM dan titik akhir Regional SSM, SSM tidak dapat menyegarkan kredenSIAL, dan kredenSIAL mungkin kedaluwarsa.

SSM menggunakan backoff eksponensial untuk percobaan ulang penyegaran kredenSIAL jika tidak dapat terhubung ke titik akhir SSM Regional. Dalam versi agen SSM 3.3.808.0 dan yang lebih baru (dirilis Agustus 2024), backoff eksponensial dibatasi pada 30 menit. Bergantung pada durasi pemutusan jaringan Anda, mungkin diperlukan waktu hingga 30 menit bagi SSM untuk menyegarkan kredenSIAL, dan node hybrid tidak akan terhubung kembali ke bidang kontrol EKS sampai kredensialnya diperbarui. Dalam skenario ini, Anda dapat memulai ulang agen SSM untuk memaksa penyegaran kredensia. Sebagai efek samping dari perilaku penyegaran kredensia SSM saat ini, node mungkin terhubung kembali pada waktu yang berbeda tergantung pada kapan agen SSM di setiap node berhasil menyegarkan kredensialnya. Karena itu, Anda mungkin melihat failover pod dari node yang belum terhubung kembali ke node yang sudah terhubung kembali.

Dapatkan versi agen SSM. Anda juga dapat memeriksa bagian Manajer Armada pada konsol SSM:

# AL2023, RHEL yum info amazon-ssm-agent # Ubuntu snap list amazon-ssm-agent

Mulai ulang agen SSM:

# AL2023, RHEL systemctl restart amazon-ssm-agent # Ubuntu systemctl restart snap.amazon-ssm-agent.amazon-ssm-agent

Lihat log agen SSM:

tail -f /var/log/amazon/ssm/amazon-ssm-agent.log

Pesan log yang diharapkan selama pemutusan jaringan:

INFO [CredentialRefresher] Credentials ready INFO [CredentialRefresher] Next credential rotation will be in 29.995040663666668 minutes ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 35s before retrying retrieve credentials ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 56s before retrying retrieve credentials ERROR [CredentialRefresher] Retrieve credentials produced error: RequestError: send request failed INFO [CredentialRefresher] Sleeping for 1m24s before retrying retrieve credentials

IAM Roles Anywhere

KredenSIAL sementara yang disediakan oleh IAM Roles Anywhere berlaku selama satu jam secara default. Anda dapat mengonfigurasi durasi validitas kredensia dengan Peran IAM Anywhere melalui durationSeconds bidang di profil IAM Roles Anywhere Anda. Durasi validitas kredensi maksimum adalah 12 jam. Peng MaxSessionDuration aturan pada peran IAM Node Hibrid Anda harus lebih besar dari durationSeconds setelan pada profil IAM Roles Anywhere Anda.

Saat menggunakan IAM Roles Anywhere sebagai penyedia kredensia untuk node hibrida Anda, koneksi ulang ke bidang kontrol EKS setelah pemutusan jaringan biasanya terjadi dalam hitungan detik setelah pemulihan jaringan, karena kubelet memang aws_signing_helper credential-process gil untuk mendapatkan kredenSIAL sesuai permintaan. Meskipun tidak terkait langsung dengan node hibrida atau pemutusan jaringan, Anda dapat mengonfigurasi notifikasi dan peringatan untuk kedaluwarsa sertifikat saat menggunakan IAM Roles Anywhere. Untuk informasi selengkapnya, lihat Meny esuaikan setelan notifikasi di Peran IAM Anywhere.