You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EKS Secrets默认是否加密?基于官方资料的技术疑问

EKS Secrets 默认加密情况解析

核心结论

EKS的加密机制分为两个独立层面,需明确区分:

  • 磁盘级静态加密:默认启用。EKS托管的etcd卷会通过AWS托管加密密钥进行磁盘级加密,这是底层存储介质的加密保护,和Secrets数据本身的加密无关。
  • Secrets数据加密:默认不启用。和原生Kubernetes一致,Secrets默认以明文形式存储在etcd中,仅依赖IAM与Kubernetes RBAC权限控制访问;若要对etcd内的Secrets内容加密,需启用付费的EKS KMS信封加密功能(通过客户管理密钥CMK加密数据加密密钥DEK实现)。

资料表述澄清

AWS官方资料中提到的:

在EKS中,我们使用AWS托管的加密密钥对etcd卷进行磁盘级加密。

这句话仅指代etcd所在存储卷的静态加密,并非指Secrets数据在etcd内的加密,这也是容易造成混淆的点。

原生Kubernetes对比

原生Kubernetes官方明确说明:

Kubernetes Secrets默认未加密存储在API服务器底层的数据存储(etcd)中。任何拥有API访问权限的人都可以检索或修改Secret,拥有etcd访问权限的人也可以。此外,任何被授权在命名空间中创建Pod的人都可以利用该权限读取该命名空间中的任何Secret;这包括间接访问,例如创建Deployment的权限。

EKS在未启用KMS加密功能时,完全遵循这一默认行为。

内容的提问来源于stack exchange,提问作者Jatin Mehrotra

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 07:55:23