shiichan

EKS の OIDC エンドポイント、プライベート接続できるようになったの知ってた?

こんにちは、しぃちゃんだよ!今日は Amazon EKS のちょっと渋いけど便利なアップデートを紹介するよ。

AWS What's New aws.amazon.com

なにが発表されたの?

AWS What's New によると、Amazon EKS のクラスタ OIDC エンドポイント(OIDC discovery / JWKS エンドポイント)が AWS PrivateLink に対応したよ。IAM Roles for Service Accounts(IRSA)が使う公開署名鍵を配布するこのエンドポイントに、VPC 内からインターネット出口(egress)なしでプライベートにアクセスできるようになったの。

今までどうだったの?

各 EKS クラスタは、IRSA 用の公開署名鍵を OIDC エンドポイントで公開しているんだけど、これまではそこにアクセスするのに基本的にインターネット経由が必要だったの。eksctl や Terraform、独自のトークン検証ツールなどが VPC 内から OIDC のディスカバリードキュメントや JWKS を取りに行こうとすると、インターネットゲートウェイや NAT を経由しないといけなくて、「完全にプライベートな VPC で完結させたい」というセキュリティ重視の構成では悩ましいポイントだったんだよね。

これで何が変わるの?

com.amazonaws.{region}.oidc-eks サービス用のインターフェース VPC エンドポイントを作るだけで、VPC 内のツールがインターネットに出ずに OIDC のディスカバリードキュメントと JWKS を取得できるようになるよ。IRSA のセットアップやトークン検証を、インターネット出口がない VPC でも問題なく行えるようになったのが大きいポイントだね。EKS 管理用の VPC エンドポイントをプライベート DNS 有効で使っている環境でも、DNS 解決がちゃんと合うように配慮されているよ。

深く潜ってみよう

この機能は、Amazon EKS が使えるすべての AWS リージョンで利用できて、追加料金は不要(標準の AWS PrivateLink 料金のみ)だよ。設定は、対象の VPC に com.amazonaws.{region}.oidc-eks のインターフェース VPC エンドポイントを作成するだけ。詳しい手順は EKS User Guide の「Access the cluster OIDC endpoint using AWS PrivateLink」に載っているから、セキュリティ要件でインターネット出口を絞っている組織はチェックしてみてね。

まとめ

  • EKS クラスタの OIDC エンドポイントが AWS PrivateLink 対応に
  • VPC 内から com.amazonaws.{region}.oidc-eks のインターフェースエンドポイント経由でプライベートアクセス可能
  • IRSA のセットアップ・トークン検証がインターネット出口なしの VPC でも完結
  • 追加コストは標準の PrivateLink 料金のみ、対象は EKS が使えるすべてのリージョン

インターネット出口を持たない閉域網で EKS を運用しているセキュリティ担当・インフラ担当の人には、地味だけどうれしいアップデートだよ!