KMS?
У нас прложение будет дергать KMS ии шифровать данные приложения. Я вот думаю что безопаснее подсовывать в переменные окружения приложению access_key, и в полиси разрешать только eks, или через роли для worker nodes ?
А secrets manager не может быть использован в вашем случае? Создать роль с полиси,позволяющей считывать access_key с secrets manager?
а почему в под не пробрасывать роль.
Ну я сейчас +- видимо как-то так - я использую kubernetes-external-secrets , и access_key подсовываю из него Просто сейчас все равно любой у кого есть access_key может обращаться к KMS, а хочется еще ограничить по месту - от куда можно этот kms вызывать
https://docs.aws.amazon.com/eks/latest/userguide/iam-roles-for-service-accounts.html
может Вам глянуть в сторону связки IAM policy в комбинации с key policy чтобы ограничить доступ к KMS?
Да спасибо, посмотрю и на такой вариант
Обсуждают сегодня