AWSは、Amazon EKSで外部OpenID Connect(OIDC)アイデンティティプロバイダをクラスタあたり最大10個まで関連付け可能にしたと発表した。組織が従業員、業務委託、CI/CDシステムなどで別々のIdPを使う場合でも、それぞれをクラスタへ直接接続できる。
従来は単一IdPへユーザーを集約するか、仲介のアイデンティティブローカーを運用する必要があった。今回は各IdPを独立して設定・管理でき、利用者層ごとの認証とidentity mappingを分離できる。既存のIAM認証も各プロバイダと並行して動作する。
追加手順は従来と同様で、マネジメントコンソールまたはAssociateIdentityProviderConfig API(CLI/SDK)を使う。EKS提供リージョンすべてで追加料金なし。
プラットフォームエンジニアにとっては、Okta/Entra ID/GitHubなど用途別IdPを無理に一本化せずに済むのが実利だ。一方で認可側(Kubernetes RBACやIRSA相当の設計)が複雑化し得るため、IdPごとのグループマッピングと監査ログの境界を先に設計する必要がある。