Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

374
Views
¿Es posible evitar que un pod de kubernetes en EKS asuma el rol de IAM del nodo?

De forma predeterminada, cualquier pod de kubernetes en AWS EKS puede asumir el rol de IAM del nodo subyacente. Eso significa que todos los contenedores obtienen acceso inmediato a políticas como AmazonEKSWorkerNodePolicy y AmazonEC2ContainerRegistryReadOnly, que quiero evitar.

No quiero bloquear la API de AWS por completo de todos los contenedores que usan iptables porque, dadas las credenciales adecuadas, debería ser posible realizar llamadas.

Con los roles de IAM para cuentas de servicio , es posible asociar un determinado rol de IAM con la cuenta de servicio del pod. Pero, ¿eso impide que un pod asuma el rol de IAM del nodo subyacente?

over 4 years ago · Santiago Trujillo
1 answers
Answer question

0

Las dos cosas principales que podrían evitarlo (si se usan juntas) y se describen en la documentación de AWS:

  • Roles de IAM para cuentas de servicio como ya lo señaló el OP.
  • Bloqueo del acceso al servicio de metadatos de la instancia : el bloqueo de IMDS puede detener algunas de las aplicaciones/servicios en ejecución que tiene, por lo que debe probarse adecuadamente de antemano.

Además de eso, como se indica en la documentación, esto depende del CNI y, en caso de que use Calico, este es un buen artículo sobre el problema y la mitigación con las políticas de red de Calico.

Otra opción es usar kube2iam .

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!