EKS API Server 인증/인가 가이드
2026-03-24 작성2026-06-30 수정12분 읽기
개요
EKS 클러스터의 API Server는 kubectl 사용자뿐 아니라 다양한 Non-Standard Caller가 접근합니다:
- CI/CD 파이프라인: GitHub Actions, Jenkins, ArgoCD 등에서 배포 및 리소스 관리
- 모니터링 시스템: Prometheus, Datadog, Grafana 등에서 메타데이터 조회
- 자동화 도구: Terraform, Ansible, 커스텀 컨트롤러 등에서 리소스 생성/수정
- 기업 사용자: 개발자, 운영자의 kubectl 접근
이 문서는 각 시나리오에 맞는 인증(AuthN) 방법 선택과 인가(AuthZ) 설정 Best Practices를 제공합니다.
1. EKS API Server 인증 방법 비교
EKS는 다음 5가지 인증 방법을 지원합니다:
| # | 인증 방법 | 적합한 사용 사례 | 권장도 |
|---|---|---|---|
| ① | IAM (aws-iam-authenticator) | AWS 인프라에서 실행되는 시스템, kubectl 사용자 | ⭐⭐⭐ 최우선 권장 |
| ② | EKS Pod Identity (IRSA v2) | EKS 클러스터 내부에서 실행되는 Pod | ⭐⭐⭐ Pod 기반 워크로드 최적 |
| ③ | Kubernetes Service Account Token | 클러스터 내부 자동화, CI/CD 파이프라인 | ⭐⭐ 외부 시스템에도 활용 가능 |
| ④ | 외부 OIDC Identity Provider | 기업 IdP 통합 (Okta, Azure AD, Google 등) | ⭐⭐⭐ 기업 SSO 통합 최적 |
| ⑤ | x509 Client Certificate | 인증서 기반 인증이 필요한 레거시 시스템 | ⭐ 제한적 (CRL 미지원) |