【发布时间】:2019-07-23 19:05:12
【问题描述】:
我有一个带有 ASG 的 EKS 集群。 我想限制特定名称空间中的 pod 连接到特定的 RDS 服务。
这在 AWS 中是否可用,有什么建议吗?
寻找已经在生产中运行的最佳实践。
【问题讨论】:
-
可能想使用 kube2iam 或等效的。
标签: kubernetes rds amazon-eks
我有一个带有 ASG 的 EKS 集群。 我想限制特定名称空间中的 pod 连接到特定的 RDS 服务。
这在 AWS 中是否可用,有什么建议吗?
寻找已经在生产中运行的最佳实践。
【问题讨论】:
标签: kubernetes rds amazon-eks
我认为没有办法将一个命名空间列入白名单以访问您的 RDS 实例。这主要是因为集群是共享的,AWS 服务并不真正了解 kubernetes 命名空间是什么。
为了实现连接,您可以拥有私有 vpc 对等互连或公开可用的 RDS,您将在其上将连接到 VPC NAT 网关的弹性 IP 列入白名单。我强烈建议您使用私有 vpc 对等互连,然后您至少知道连接是私有的。
最后,整个集群都将允许 RDS 访问,因为您不能真正将其限制为单个资源集。但是,因为您的 RDS 需要用户凭据才能访问其中的任何数据,所以我认为将您的集群列入 RDS 白名单并不是什么大问题。
【讨论】: