E-EKS
eksctl
CLI oficial para crear y gestionar clusters Amazon EKS, usada para enumerar la configuración de clusters y node groups.
Sitio oficialVolver al catálogo
RESUMEN
eksctl (github.com/eksctl-io/eksctl) es la CLI oficial, respaldada por AWS, para crear y gestionar clusters Amazon EKS, y aunque su función principal es el aprovisionamiento, sus subcomandos de inspección (`eksctl get cluster`, `eksctl get nodegroup`, `eksctl get iamidentitymapping`) son justo lo que necesita un pentester cloud para entender cómo un cluster está conectado al resto de la cuenta AWS.
El ConfigMap `aws-auth` que gestiona — que mapea usuarios y roles IAM a identidades RBAC de Kubernetes — es una fuente frecuente de permisos de cluster-admin otorgados de más, y eksctl expone ese mapeo directamente en vez de requerir decodificar a mano un `kubectl get configmap aws-auth -o yaml`.
CASOS DE USO
Casos de uso en un engagement
- 01
Enumerar clusters EKS, sus versiones, configuración de acceso al endpoint y configuración de red.
- 02
Listar node groups para revisar tipos de instancia, roles de instance profile IAM y configuración de escalado.
- 03
Revisar el mapeo de identidades IAM a RBAC en aws-auth en busca de principals IAM sobreprivilegiados.
- 04
Comprobar si el acceso al endpoint de la API del cluster es público, privado o ambos antes de planificar más pruebas.
PRIMEROS PASOS
Con una cuenta AWS con clusters EKS en alcance, para inspeccionar la configuración del cluster, node groups y mapeos de identidad IAM a Kubernetes.
- Confirma que la cuenta AWS y sus clusters EKS están dentro del alcance acordado.
- Instala eksctl y la AWS CLI, y configura credenciales para la identidad acotada de la evaluación.
- Ejecuta `eksctl get cluster --region <region>` para enumerar los clusters en alcance.
- Ejecuta `eksctl get iamidentitymapping --cluster <name>` para revisar el mapeo IAM a RBAC en busca de permisos demasiado amplios.
eksctl get iamidentitymapping --cluster my-cluster --region us-east-1ANTES DE USARLA
Qué revisar antes de lanzarla
Las llamadas de eksctl pasan por la API de AWS y quedan registradas en CloudTrail como cualquier otra actividad de la AWS CLI — aplican los mismos acuerdos de credenciales y logging.
eksctl se usa mayormente en modo lectura en una evaluación, pero también puede crear/modificar/eliminar clusters y node groups — limítate a los subcomandos `get`/`utils` salvo que los cambios estén explícitamente en el alcance.
El mapeo IAM a RBAC por sí solo no muestra qué puede hacer realmente un rol mapeado dentro de Kubernetes — combínalo con una revisión de RBAC de Kubernetes (kubectl auth can-i) para tener el panorama completo.