Skip to content

SecurityGroup For Pod

About

Why

なぜ SecurityGroup For Pod が必要なのか?

前提

  • Amazon VPC CNI plugin for Kubernetes
    • Node ENI(Primary NetworkInterface)のSecondary IPアドレスをInstance Typeごとの上限数分(refs) 確保する(確保数はWARM_IP_TARGETにより変更可能)
    • SecurityGroup For Pod が無効の場合はPodのIPアドレスはNode ENIに割り当てられているSecondary IPアドレスから割り当てられます
  1. Node上に起動可能なPod数をNode ENI(Primary NetworkInterface)で払い出し可能なIPアドレス数以上とすることが可能
  2. Node と Pod のアクセス制御を分離することが可能
    • SecurityGroup For Podを使わない場合はNode ENIのSecondary IPアドレスを割り当てる、つまりNode SGでのアクセス制御が適用されます

Usage

Preparation

  • ENABLE_POD_ENI=true