如何通过CLI识别EKS集群是否使用外部密钥存储提供商及具体类型
判断EKS集群是否使用外部密钥存储提供商及具体类型
步骤1:获取集群加密配置信息
通过AWS CLI执行eks describe-cluster命令,指定目标集群名称,提取EncryptionConfig部分的内容:
aws eks describe-cluster --name <你的集群名称> --query "cluster.encryptionConfig" --output yaml
步骤2:分析输出判断密钥存储类型
输出结果中的provider字段会直接指明密钥存储的类型:
- 若存在
provider字段且值为aws-kms(同时会附带KMS密钥的ARN),说明集群使用AWS KMS作为外部密钥存储提供商 - 若输出为空数组
[]或无provider字段,说明集群未启用外部密钥存储,默认使用Kubernetes Secrets
示例输出(使用AWS KMS的情况)
- resources: - secrets provider: keyArn: arn:aws:kms:us-west-2:123456789012:key/abcdef-1234-5678-90ab-cdef12345678
示例输出(未使用外部密钥存储的情况)
[]
补充说明
当前EKS支持的外部密钥存储提供商主要为AWS KMS,通过关联KMS密钥实现Secrets资源的加密。只有当集群配置了外部密钥存储时,EncryptionConfig才会包含对应的provider配置项。
内容的提问来源于stack exchange,提问作者kooomix
相关产品推荐
相关产品推荐

