Amazon EKS 现在支持用于集群 OIDC 端点的 Amazon PrivateLink
发布于:
2026年8月5日
Amazon Elastic Kubernetes Service(Amazon EKS)现在支持用于集群 OIDC 发现和 JWKS 端点的 Amazon PrivateLink。现在,您可以从您的 VPC 私下访问服务账户的 IAM 角色(IRSA)使用的端点,无需互联网出口。
每个 EKS 集群在其 IRSA 的 OIDC 端点上发布公共签名密钥。借助用于集群 OIDC 端点的 Amazon PrivateLink,在 VPC 中运行的工具,例如 eksctl、Terraform 或自定义令牌验证器,现在可以通过为 com.amazonaws.<region>.oidc-eks service 服务创建接口 VPC 端点来私下访问 OIDC 发现文档和 JWKS。这允许在没有互联网出口的 VPC 中进行 IRSA 设置和令牌验证,并确保在 EKS 管理 VPC 端点启用私有 DNS 时正确进行 DNS 解析。
用于集群 OIDC 端点的 Amazon PrivateLink 已在由光环新网运营的亚马逊云科技中国(北京)区域和由西云数据运营的亚马逊云科技中国(宁夏)区域推出,除标准 Amazon PrivateLink 定价外,无需额外费用。要了解更多信息,请参阅《Amazon EKS 用户指南》中的使用 Amazon PrivateLink 访问集群 OIDC 端点。