Man könnte meinen, dass die Sicherheit des Hosts keine Rolle mehr spielt, sobald man mit Containern arbeitet. Es ist genau umgekehrt: Jeder Kubernetes-Knoten ist eine Maschine, die von einem Image startet, und ein Einbruch auf dem Host kompromittiert alle Pods, die er beherbergt. Das Knoten-AMI ist damit ein kritischer Sicherheitsbaustein.
Sie haben drei Wege: die offiziellen optimierten AMIs unverändert nutzen, sie als Basis verwenden und anpassen, oder ein eigenes bauen. Für ernsthaften Produktionsbetrieb ist Anpassen oder Bauen auf einer gehärteten Basis der empfohlene Weg.
Was ein gutes Knoten-AMI mitbringen sollte
- Optimierte Basis für die Container-Runtime, mit korrekt konfiguriertem containerd und Kubelet.
- CIS-Härtung des Betriebssystems und, wo zutreffend, des CIS Benchmark for Kubernetes selbst.
- Aktuelles Patching von Kernel und Komponenten, mit regelmäßigem Neubau.
- Notwendige Agenten —Logs, Metriken, Sicherheit— vorinstalliert für einen schnellen Start.
- Keine eingebackenen Secrets oder Zugangsdaten; Identität über IAM Roles for Service Accounts (IRSA) oder Äquivalent.
- Minimale Konfiguration: Pakete und Dienste entfernen, die ein Knoten nicht braucht.
Image-Optionen für EKS
| Option | Vorteil | Wann wählen |
|---|---|---|
| EKS-optimiertes AMI (AL2023) | Offiziell, von AWS gepflegt | Allgemeiner Ausgangspunkt |
| Bottlerocket | Minimales, containerorientiertes OS, unveränderlich | Maximale Sicherheit, kleinste Angriffsfläche |
| Eigenes AMI | Volle Kontrolle über Härtung und Agenten | Strenge Compliance-Anforderungen |
Wählen Sie die Knotenbasis nach Ihrem Gleichgewicht aus Kontrolle und Komfort.
Bottlerocket: Container zuerst
Bottlerocket ist ein minimalistisches Betriebssystem von AWS, das ausschließlich zum Ausführen von Containern gedacht ist. Seine Angriffsfläche ist winzig, es ist unveränderlich und es aktualisiert sich per Image —nicht per Hot-Patching—, was hervorragend zur Philosophie unveränderlicher Infrastruktur passt. Wenn Ihre Priorität Knotensicherheit bei minimalem Wartungsaufwand ist, verdient es eine ernsthafte Bewertung.
Knoten schmerzfrei aktualisieren
Ein gehärtetes Knoten-AMI nützt nur, wenn Sie die Knoten aktuell halten. Das unveränderliche Muster glänzt hier:
- Ersetzen statt patchen: neue AMI-Version veröffentlichen und Knoten rotieren.
- Rolling Update der Knotengruppe: mit cordon und drain leeren und Knoten für Knoten ersetzen.
- Managed Node Groups oder Karpenter, um den Austausch mit neuen AMIs zu automatisieren.
- PodDisruptionBudgets, damit die Rotation die Verfügbarkeit Ihrer Dienste nicht beeinträchtigt.
Häufige Fehler
- Das voreingestellte optimierte AMI monatelang ohne Aktualisierung verwenden.
- Cluster-Zugangsdaten ins Image backen, statt föderierte Identität zu nutzen.
- Die Härtung des Kubelets selbst und der Dateisystemrechte vergessen.
- SSH-Zugriff auf die Knoten nicht einschränken: idealerweise null SSH und Zugriff nur über SSM.
Häufig gestellte Fragen
Brauche ich ein eigenes AMI oder reicht das EKS-optimierte?
Für den Anfang ist das offizielle optimierte AMI ein guter Ausgangspunkt. Bei strengen Compliance- oder Sicherheitsanforderungen passen Sie es an oder bauen ein eigenes mit eigener Härtung und eigenen Agenten.
Ersetzt Bottlerocket ein normales Linux-AMI?
Für Knoten, die nur Container ausführen, ja: kleinere Angriffsfläche und unveränderliche Updates. Für Workloads, die ein Allzweck-Betriebssystem brauchen, ist es nicht geeignet.
Wie aktualisiere ich Knoten, wenn ich ein neues AMI veröffentliche?
Mit einem Rolling Update der Knotengruppe: Knoten werden schrittweise geleert und ersetzt, unter Beachtung der PodDisruptionBudgets, damit der Dienst nicht leidet.
Bei imaxe.cloud entwerfen wir gehärtete Basis-Images, die ein ideales Fundament für Ihre Kubernetes-Knoten bilden.



