本文へスキップ
MameTechNews
バックエンド

Amazon EKSが外部OIDCを最大10個まで関連付け可能に IdP統合が簡素化

## POINTS

  • クラスタあたり最大10個のOIDC IdPを直結でき、ブローカー依存を減らせる点が大きい
  • 従業員・委託・CI/CDなど利用者層ごとに認証経路を分離して運用できるようになる
  • IAM認証と併用可能だが、RBACマッピングと監査境界の設計見直しが次の論点になる

AWSは、Amazon EKSで外部OpenID Connect(OIDC)アイデンティティプロバイダをクラスタあたり最大10個まで関連付け可能にしたと発表した。組織が従業員、業務委託、CI/CDシステムなどで別々のIdPを使う場合でも、それぞれをクラスタへ直接接続できる。

従来は単一IdPへユーザーを集約するか、仲介のアイデンティティブローカーを運用する必要があった。今回は各IdPを独立して設定・管理でき、利用者層ごとの認証とidentity mappingを分離できる。既存のIAM認証も各プロバイダと並行して動作する。

追加手順は従来と同様で、マネジメントコンソールまたはAssociateIdentityProviderConfig API(CLI/SDK)を使う。EKS提供リージョンすべてで追加料金なし。

プラットフォームエンジニアにとっては、Okta/Entra ID/GitHubなど用途別IdPを無理に一本化せずに済むのが実利だ。一方で認可側(Kubernetes RBACやIRSA相当の設計)が複雑化し得るため、IdPごとのグループマッピングと監査ログの境界を先に設計する必要がある。