TGViewer
DevOps для ДевоПсов DevOps для ДевоПсов @devo_pes · 3.21K subscribers
Post #8009 139
Как подготовить аварийный доступ к Amazon EKS без федерации

При отказе провайдера идентификации администратор не получает учётные данные и не может войти в кластер, чтобы устранить причину. Резервный путь стоит создать заранее: отдельная роль в рабочем аккаунте доверяет аккаунту эксплуатации, требует свежую MFA и вызывается через sts:AssumeRole.

Авторизация проходит через EKS access entries в AWS API, поэтому редактировать aws-auth через уже недоступный Kubernetes API не нужно. Сначала проверьте режим аутентификации: подходят API и API_AND_CONFIG_MAP, а переход из CONFIG_MAP необратим.

Схема аварийного доступа включает шаблоны инфраструктуры как кода и две проверки: отказ без MFA и успешный вход с ней. Отдельно обеспечьте сетевой путь к приватному API кластера. Вызов роли попадёт в CloudTrail, а операции Kubernetes API можно отслеживать в CloudWatch.
More from @devo_pes
  1. Sep 30, 2026Как посчитать холодный старт Go-сервиса в AWS Lambda Тёплая функция может показывать p99 в…
  2. Sep 30, 2026Как вынести CI-логику из YAML в обычный скрипт Автор CI In a Box сделал box, тонкую обёртк…
  3. Sep 29, 2026Как сохранить редкие трейсы при ограниченном бюджете Grafana Cloud Равномерная выборка по…
  4. Sep 29, 2026Как понять, почему внутренняя платформа не стала самообслуживанием Портал, CLI и golden pa…
  5. Sep 29, 2026Защитите PostgreSQL 18 от забытых слотов репликации В PostgreSQL 18 появился idle_replicat…
  6. Sep 28, 2026Как удалённая Spectre-атака обошла защиту Cloudflare Workers Cloudflare воспроизвела удалё…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →