AWS EKS 1.16版本集群无法连接关联VPC的AWS Secrets Manager问题咨询
EKS 1.16 版本无法连接VPC关联AWS Secrets Manager 排查处理方案
以下是已验证的常见问题及修复方案:
- IAM权限校验
若使用IRSA(IAM角色 for 服务账户)绑定权限,需确认3个配置点:- 工作负载关联的IAM角色已附加Secrets Manager对应资源的读写/只读访问策略
- EKS集群的OIDC提供商已正确录入IAM身份提供商列表,且角色信任关系允许对应命名空间下的服务账户代入
- 工作负载使用的K8s服务账户已添加正确注解:
eks.amazonaws.com/role-arn: arn:aws:iam::<账号ID>:role/<角色名>
若未使用IRSA,需确认EKS节点实例角色已附加对应Secrets Manager访问权限。
- VPC端点配置校验
- 确认Secrets Manager VPC端点已创建在EKS集群所属的VPC下,且安全组入站规则放通EKS节点安全组/集群CIDR的443端口入站
- 确认VPC端点已开启私有DNS配置,未开启时Secrets Manager域名会解析到公网地址,无公网出口的集群会直接连接超时
- 确认VPC路由表已正确关联Secrets Manager VPC端点的路由条目
- CSI驱动兼容校验
若使用AWS Secrets and Configuration Provider(ASCP)挂载密钥到Pod,需确认驱动版本适配EKS 1.16:- 可执行命令
kubectl get pods -n kube-system | grep csi-secrets-store确认驱动Pod运行状态正常 - 1.16版本需搭配ASCP v0.1.0及以上、Secrets Store CSI Driver v0.0.21及以上版本使用,版本不匹配会导致连接逻辑报错
- 可执行命令
- 集群网络规则校验
- 确认集群未配置NetworkPolicy拦截Pod到Secrets Manager地址的443端口出站流量
- 确认EKS节点安全组已放通到Secrets Manager VPC端点的443端口出站规则
- 连通性验证方法
在集群中启动临时测试Pod,执行命令curl -v https://secretsmanager.<AWS区域>.amazonaws.com,根据返回结果定位问题:- 域名解析失败:排查集群CoreDNS配置、VPC DNS配置
- 连接超时:排查安全组、路由表、VPC端点配置
如果计划升级EKS版本解决兼容问题,注意EKS不支持跨版本升级,需按1.16→1.17→1.18→1.19的顺序逐步升级,每升级一个主版本前需提前升级CoreDNS、kube-proxy、VPC-CNI三个核心插件到对应兼容版本。
内容的提问来源于stack exchange,提问作者Abdul
相关产品推荐
相关产品推荐

