Saltar al contenido
OPS // KITitspentest.sh

E-EKS

eksctl

CLI oficial para crear y gestionar clusters Amazon EKS, usada para enumerar la configuración de clusters y node groups.

Sitio oficialVolver al catálogo

RESUMEN

eksctl (github.com/eksctl-io/eksctl) es la CLI oficial, respaldada por AWS, para crear y gestionar clusters Amazon EKS, y aunque su función principal es el aprovisionamiento, sus subcomandos de inspección (`eksctl get cluster`, `eksctl get nodegroup`, `eksctl get iamidentitymapping`) son justo lo que necesita un pentester cloud para entender cómo un cluster está conectado al resto de la cuenta AWS.

El ConfigMap `aws-auth` que gestiona — que mapea usuarios y roles IAM a identidades RBAC de Kubernetes — es una fuente frecuente de permisos de cluster-admin otorgados de más, y eksctl expone ese mapeo directamente en vez de requerir decodificar a mano un `kubectl get configmap aws-auth -o yaml`.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Enumerar clusters EKS, sus versiones, configuración de acceso al endpoint y configuración de red.

  • 02

    Listar node groups para revisar tipos de instancia, roles de instance profile IAM y configuración de escalado.

  • 03

    Revisar el mapeo de identidades IAM a RBAC en aws-auth en busca de principals IAM sobreprivilegiados.

  • 04

    Comprobar si el acceso al endpoint de la API del cluster es público, privado o ambos antes de planificar más pruebas.

PRIMEROS PASOS

Con una cuenta AWS con clusters EKS en alcance, para inspeccionar la configuración del cluster, node groups y mapeos de identidad IAM a Kubernetes.

  1. Confirma que la cuenta AWS y sus clusters EKS están dentro del alcance acordado.
  2. Instala eksctl y la AWS CLI, y configura credenciales para la identidad acotada de la evaluación.
  3. Ejecuta `eksctl get cluster --region <region>` para enumerar los clusters en alcance.
  4. Ejecuta `eksctl get iamidentitymapping --cluster <name>` para revisar el mapeo IAM a RBAC en busca de permisos demasiado amplios.
eksctl get iamidentitymapping --cluster my-cluster --region us-east-1

ANTES DE USARLA

Qué revisar antes de lanzarla

Las llamadas de eksctl pasan por la API de AWS y quedan registradas en CloudTrail como cualquier otra actividad de la AWS CLI — aplican los mismos acuerdos de credenciales y logging.

eksctl se usa mayormente en modo lectura en una evaluación, pero también puede crear/modificar/eliminar clusters y node groups — limítate a los subcomandos `get`/`utils` salvo que los cambios estén explícitamente en el alcance.

El mapeo IAM a RBAC por sí solo no muestra qué puede hacer realmente un rol mapeado dentro de Kubernetes — combínalo con una revisión de RBAC de Kubernetes (kubectl auth can-i) para tener el panorama completo.

SIGUE EXPLORANDO

Ver toda la fase →