EKS-Control-Plane und Worker-Nodes
Verstehen Sie, welche Komponenten AWS in der EKS-Control-Plane verwaltet, stellen Sie verwaltete Node-Gruppen bereit und verbinden Sie kubectl mit Ihrem Cluster.
EKS-Control-Plane und Worker-Nodes ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was ist Amazon EKS?
Amazon Elastic Kubernetes Service (EKS) ist ein vollständig verwalteter Kubernetes-Service, der Ihnen die Installation, den Betrieb und die Wartung der Kubernetes-Steuerungsebene abnimmt. AWS betreibt, skaliert und aktualisiert die Steuerungsebene über mehrere Availability Zones hinweg und stellt so einen hochverfügbaren Cluster-Endpunkt bereit. Sie konzentrieren sich vollständig auf die Bereitstellung und Verwaltung Ihrer Anwendungs-Workloads.
Die EKS-Steuerungsebene
Die EKS-Steuerungsebene besteht aus API-Server, etcd, Controller Manager und Scheduler – allesamt von AWS verwaltet. Diese Komponenten laufen in AWS-eigenen Konten, sodass Sie sich niemals per SSH mit ihnen verbinden. AWS garantiert eine 99,95-%-SLA für den EKS-API-Endpunkt und ersetzt fehlerhafte Knoten der Steuerungsebene automatisch. Für die Steuerungsebene zahlen Sie eine feste Gebühr pro Cluster und Stunde.
Einen EKS-Cluster erstellen
Sie können einen EKS-Cluster über die AWS-Konsole, eksctl oder CloudFormation erstellen. Der Cluster benötigt eine VPC mit Subnetzen in mindestens zwei AZs sowie eine IAM-Rolle, die der Kubernetes-Steuerungsebene Aufrufe von AWS-APIs erlaubt. Nach der Erstellung ist der Cluster-Endpunkt eine HTTPS-URL, die Sie in Ihrer kubeconfig konfigurieren.
# Create a cluster with eksctl (recommended for getting started)
eksctl create cluster \
--name my-cluster \
--region us-east-1 \
--version 1.29 \
--nodegroup-name standard-nodes \
--node-type m5.large \
--nodes 3 \
--nodes-min 1 \
--nodes-max 5kubectl mit EKS verbinden
Nach der Erstellung des Clusters aktualisieren Sie Ihre lokale kubeconfig, damit kubectl weiß, wie der EKS-API-Server erreichbar ist. Die AWS CLI erzeugt den erforderlichen Eintrag automatisch. Der EKS-API-Server verwendet AWS IAM zur Authentifizierung – Ihr IAM-Benutzer oder Ihre IAM-Rolle wird über die aws-auth-ConfigMap einer Kubernetes-RBAC-Identität zugeordnet.
# Update kubeconfig for your EKS cluster
aws eks update-kubeconfig \
--region us-east-1 \
--name my-cluster
# Verify connectivity
kubectl get nodes
kubectl get pods --all-namespacesVerwaltete Node-Gruppen
Verwaltete Node-Gruppen ermöglichen es AWS, EC2-Worker-Nodes in Ihrem Auftrag bereitzustellen, zu registrieren und über ihren gesamten Lebenszyklus zu verwalten. Wenn Sie eine Aktualisierung oder einen Austausch anfordern, leert EKS automatisch die Pods, ersetzt die Instance und registriert sie erneut – alles ohne manuellen Eingriff. Verwaltete Node-Gruppen verwenden im Hintergrund Auto Scaling Groups. Dadurch erhalten Sie Kontrolle über minimale, maximale und gewünschte Kapazität sowie eine Integration mit Cluster Autoscaler.
# Add a managed node group to an existing cluster
eksctl create nodegroup \
--cluster my-cluster \
--region us-east-1 \
--name high-mem-nodes \
--node-type r6i.large \
--nodes 2 \
--nodes-min 1 \
--nodes-max 10 \
--managedSelbstverwaltete Node-Gruppen
Bei selbstverwalteten Node-Gruppen starten Sie EC2-Instances selbst (über CloudFormation oder Terraform) und registrieren sie im EKS-Cluster, indem Sie das Bootstrap-Skript ausführen. Das bietet maximale Flexibilität – Sie können benutzerdefinierte AMIs, Instance-Typen mit GPU oder stark angepasste Kernel-Konfigurationen verwenden –, aber Sie sind vollständig für das Patchen, Leeren und Ersetzen der Nodes verantwortlich.
# Bootstrap script baked into the launch template
/etc/eks/bootstrap.sh my-cluster \
--apiserver-endpoint 'https://EXAMPLE.gr7.us-east-1.eks.amazonaws.com' \
--b64-cluster-ca 'BASE64_ENCODED_CA' \
--kubelet-extra-args '--node-labels=role=custom'IAM-Rolle und Instance-Profil des Nodes
Jeder Worker-Node muss mit einem EC2-Instance-Profil ausgeführt werden, dem drei von AWS verwaltete Richtlinien zugewiesen sind: AmazonEKSWorkerNodePolicy, AmazonEKS_CNI_Policy und AmazonEC2ContainerRegistryReadOnly. Diese ermöglichen es dem Node, dem Cluster beizutreten, das Pod-Netzwerk mit dem VPC-CNI-Plugin zu verwalten und Images aus ECR abzurufen. Ohne diese Richtlinien können sich Nodes nicht erfolgreich registrieren.
# Attach required policies to the node role
aws iam attach-role-policy \
--role-name EKSNodeRole \
--policy-arn arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy
aws iam attach-role-policy \
--role-name EKSNodeRole \
--policy-arn arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy
aws iam attach-role-policy \
--role-name EKSNodeRole \
--policy-arn arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnlyaws-auth ConfigMap: Zuordnung von IAM zu RBAC
EKS verwendet die aws-auth ConfigMap im Namespace kube-system, um IAM-Benutzer und -Rollen Kubernetes-Benutzernamen und -Gruppen zuzuordnen. Beim Erstellen eines Clusters erhält nur die IAM-Identität des Erstellers automatisch Administratorzugriff. Damit andere Benutzer oder CI/CD-Rollen auf den Cluster zugreifen können, müssen Sie Einträge mit den korrekten Schlüsseln mapRoles oder mapUsers zu dieser ConfigMap hinzufügen.
# View and edit the aws-auth ConfigMap
kubectl describe configmap aws-auth -n kube-system
# Add a role mapping (example YAML fragment)
# mapRoles:
# - rolearn: arn:aws:iam::111122223333:role/EKSNodeRole
# username: system:node:{{EC2PrivateDNSName}}
# groups:
# - system:bootstrappers
# - system:nodesEKS-Add-ons und Cluster-Upgrades
EKS-Add-ons sind kuratierte, von AWS validierte Softwarekomponenten – beispielsweise VPC CNI, CoreDNS und kube-proxy –, die EKS in Ihrem Auftrag installieren und aktuell halten kann. Wenn Sie die Kubernetes-Version Ihres Clusters aktualisieren, aktualisieren Sie zuerst die Steuerungsebene und anschließend jede verwaltete Node-Gruppe auf die entsprechende Version. EKS unterstützt während des Rollout-Zeitraums eine Abweichung von einer Minor-Version zwischen Steuerungsebene und Nodes.
# List available add-ons and their versions
aws eks describe-addon-versions \
--kubernetes-version 1.29 \
--query 'addons[].{Name:addonName,Versions:addonVersions[0].addonVersion}' \
--output table
# Update the VPC CNI add-on
aws eks update-addon \
--cluster-name my-cluster \
--addon-name vpc-cni \
--addon-version v1.16.0-eksbuild.1EKS-Sicherheit: Endpunktzugriff und Verschlüsselung
Der EKS-API-Server-Endpunkt kann als nur öffentlich, nur privat oder als Kombination aus beidem konfiguriert werden. Öffentliche Endpunkte werden durch IAM-Authentifizierung geschützt; bei Endpunkten, die nur privat erreichbar sind, muss Ihre kubeconfig die VPC über VPN oder Direct Connect erreichen können. Sie können außerdem die Envelope-Verschlüsselung von Kubernetes-Secrets im Ruhezustand mithilfe eines AWS-KMS-Schlüssels aktivieren. Dadurch erhalten vertrauliche Konfigurationsdaten eine zusätzliche Schutzschicht.
# Enable private endpoint and envelope encryption at cluster creation
aws eks create-cluster \
--name secure-cluster \
--kubernetes-version 1.29 \
--role-arn arn:aws:iam::111122223333:role/EKSClusterRole \
--resources-vpc-config subnetIds=subnet-xxx,securityGroupIds=sg-xxx,endpointPublicAccess=false,endpointPrivateAccess=true \
--encryption-config '[{"provider":{"keyArn":"arn:aws:kms:us-east-1:111122223333:key/KEY_ID"},"resources":["secrets"]}]'Cluster Autoscaler auf EKS
Der Cluster Autoscaler ist ein Kubernetes-Pod, der nicht planbare Pods überwacht und die Größe der Auto Scaling Groups verwalteter Node-Gruppen automatisch anpasst. Wenn Pods wegen unzureichender Ressourcen nicht eingeplant werden können, skaliert der Cluster Autoscaler aufwärts. Wenn Nodes nicht ausreichend ausgelastet sind und ihre Pods an anderer Stelle neu eingeplant werden können, skaliert er abwärts. Für Aufrufe der EC2-Auto-Scaling-API über IRSA benötigt er IAM-Berechtigungen.
# Deploy Cluster Autoscaler (abbreviated)
kubectl apply -f https://raw.githubusercontent.com/kubernetes/autoscaler/master/cluster-autoscaler/cloudprovider/aws/examples/cluster-autoscaler-autodiscover.yaml
# Add required annotation so it discovers your cluster ASGs
kubectl annotate serviceaccount cluster-autoscaler \
-n kube-system \
eks.amazonaws.com/role-arn=arn:aws:iam::111122223333:role/ClusterAutoscalerRoleKurztest
Testen Sie Ihr Verständnis der AWS-Solutions-Architect-Konzepte (SAA-C03) aus dieser Lektion.
Lektionszusammenfassung
In dieser Lektion haben Sie gelernt: AWS verwaltet die EKS-Steuerungsebene mit einer SLA von 99,95 %, verwaltete Node-Gruppen ermöglichen es AWS, den Lebenszyklus der Nodes zu übernehmen, während selbst verwaltete Gruppen maximale Anpassungsmöglichkeiten bieten, und die aws-auth ConfigMap ordnet IAM-Identitäten Kubernetes-RBAC für die Zugriffskontrolle des Clusters zu. Als Nächstes sehen wir uns Fargate-Profile für die serverlose Ausführung von Pods an.
Häufig gestellte Fragen
Ist die Lektion „EKS-Control-Plane und Worker-Nodes“ kostenlos?
Ja — der vollständige Text von „EKS-Control-Plane und Worker-Nodes“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „EKS-Control-Plane und Worker-Nodes“?
Verstehen Sie, welche Komponenten AWS in der EKS-Control-Plane verwaltet, stellen Sie verwaltete Node-Gruppen bereit und verbinden Sie kubectl mit Ihrem Cluster. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „EKS-Control-Plane und Worker-Nodes“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- EKS-Control-Plane und Worker-Nodes
- Fargate-Profile für serverlose Pods
- EKS-Netzwerk: VPC CNI und Load Balancing
- IAM-Rollen für Servicekonten (IRSA)