Amazon EKS agora suporta rotação de Autoridade Certificadora (CA) com gerenciamento automatizado de ciclo de vida

O que foi anunciado

O Amazon Elastic Kubernetes Service (Amazon EKS) anunciou suporte à rotação de Autoridade Certificadora (CA), permitindo que os clientes rotem a CA do cluster por meio de um ciclo de vida gerenciado com salvaguardas automatizadas.

Cada cluster do Amazon EKS possui sua própria CA, responsável por habilitar conexões criptografadas com a Interface de Programação de Aplicações (API) do Kubernetes. Com esse novo recurso, é possível realizar a rotação da CA antes de sua expiração, garantindo que o cluster continue operacional e seguro.

Por que isso é relevante agora

Os clusters do Amazon EKS criados desde o lançamento do serviço em 2018 possuem CAs com validade de 10 anos — ou seja, muitos desses clusters estão se aproximando do momento em que a rotação deve ser iniciada. É exatamente para esse cenário que a AWS desenvolveu esse mecanismo gerenciado.

Responsabilidade compartilhada na rotação

A rotação de CA no Amazon EKS segue um modelo de responsabilidade compartilhada:

  • A AWS gerencia o ciclo de vida da rotação e atualiza automaticamente os componentes gerenciados pela própria AWS para que passem a confiar na CA sucessora. Instâncias no EKS Auto Mode e nós do AWS Fargate são atualizados automaticamente.
  • Os clientes são responsáveis por substituir os worker nodes e atualizar clientes externos para que confiem na CA sucessora antes de sua ativação — inclusive quando utilizam EKS Auto Mode ou Fargate, no que diz respeito aos clientes externos que se conectam ao servidor de API do cluster.

Salvaguardas automatizadas

Para apoiar os clientes durante o processo, o Amazon EKS oferece um conjunto de proteções automáticas:

  • Notificações antecipadas antes da expiração da CA;
  • Adição automática de uma CA sucessora, caso o cliente não crie uma por conta própria;
  • Ativação automática da CA sucessora, caso o cliente não realize a ativação dentro do prazo;
  • Capacidade de rollback, permitindo reverter para a CA anterior caso algum problema surja durante a transição.

Disponibilidade e como começar

A rotação de CA no Amazon EKS está disponível sem custo adicional em todas as regiões comerciais da AWS. Para iniciar o processo, é possível utilizar o AWS CLI, as APIs do EKS, o CloudFormation ou o console da AWS.

Para mais detalhes, consulte a documentação oficial do Amazon EKS e o artigo técnico Deep dive sobre rotação de Autoridade Certificadora no Amazon EKS.

Fonte

Amazon EKS now supports certificate authority (CA) rotation with automated lifecycle management (https://aws.amazon.com/about-aws/whats-new/2026/08/amazon-eks-certificate-authority-ca-rotation-automated-lifecycle-management)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *