View a markdown version of this page

IAM-Rollen für Amazon-EKS-Add-Ons - Amazon EKS

Unterstützung für die Verbesserung dieser Seite beitragen

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Um zu diesem Benutzerhandbuch beizutragen, wählen Sie den GitHub Link Diese Seite bearbeiten unter, der sich im rechten Bereich jeder Seite befindet.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM-Rollen für Amazon-EKS-Add-Ons

Bestimmte Amazon EKS-Add-Ons benötigen IAM-Rollen und -Berechtigungen zum Aufrufen von AWS APIs. Beispielsweise ruft das Amazon VPC CNI-Add-on bestimmte AWS APIs auf, um Netzwerkressourcen in Ihrem Konto zu konfigurieren. Für diese Add-Ons muss über IAM eine Berechtigung gewährt werden. Genauer gesagt muss das Servicekonto des Pods, in dem das Add-On ausgeführt wird, einer IAM-Rolle mit einer bestimmten IAM-Richtlinie zugeordnet werden.

Die empfohlene Methode, AWS Berechtigungen für Cluster-Workloads zu gewähren, ist die Verwendung der Amazon EKS-Funktion Pod Identities. Sie können eine Pod-Identity-Zuordnung verwenden, um das Servicekonto eines Add-Ons einer IAM-Rolle zuzuordnen. Wenn ein Pod ein Servicekonto mit einer Zuordnung verwendet, legt Amazon EKS Umgebungsvariablen in den Containern des Pods fest. Die Umgebungsvariablen konfigurieren die AWS SDKs, einschließlich der AWS CLI, so, dass sie die EKS-Pod Identity-Anmeldeinformationen verwenden. Weitere Informationen finden Sie unter Erfahren Sie, wie EKS Pod Identity Pods Zugriff gewährt auf AWS service.

Amazon-EKS-Add-Ons können Sie bei der Verwaltung des Lebenszyklus von Pod-Identity-Zuordnungen unterstützen, die dem Add-On entsprechen. Beispielsweise können Sie ein Amazon-EKS-Add-On und die erforderliche Pod-Identity-Zuordnung mit einem einzigen API-Aufruf erstellen oder aktualisieren. Amazon EKS stellt auch eine API zum Abrufen empfohlener IAM-Richtlinien zur Verfügung.

  1. Vergewissern Sie sich, dass der Amazon EKS-Pod-Identity-Agent auf Ihrem Cluster eingerichtet ist.

  2. Stellen Sie mithilfe der describe-addon-versions AWS CLI-Operation fest, ob für das Add-on, das Sie installieren möchten, IAM-Berechtigungen erforderlich sind. Wenn es sich beim requiresIamPermissions-Flag um true handelt, sollten Sie die describe-addon-configurations-Operation verwenden, um die vom Add-On benötigten Berechtigungen zu ermitteln. Die Antwort enthält eine Liste mit vorgeschlagenen verwalteten IAM-Richtlinien.

  3. Rufen Sie den Namen des Kubernetes- Servicekontos und die IAM-Richtlinie mithilfe der describe-addon-configuration-CLI-Operation ab. Bewerten Sie den Umfang der vorgeschlagenen Richtlinie anhand Ihrer Sicherheitsanforderungen.

  4. Erstellen Sie eine IAM-Rolle mithilfe der vorgeschlagenen Berechtigungsrichtlinie und der von Pod Identity benötigten Vertrauensrichtlinie. Weitere Informationen finden Sie unter Erstellen Sie eine Pod Identity-Zuordnung (AWS Konsole).

  5. Erstellen oder aktualisieren Sie ein Amazon-EKS-Add-On mithilfe der CLI. Geben Sie mindestens eine Pod-Identity-Zuordnung an. Eine Pod-Identity-Zuordnung besteht aus dem Namen eines Kubernetes-Servicekontos und der ARN der IAM-Rolle.

    • Pod-Identitätszuordnungen, die mithilfe der Add-On-APIs erstellt wurden, sind Eigentum des jeweiligen Add-Ons. Wenn Sie das Add-On löschen, wird auch die Pod-Identity-Zuordnung gelöscht. Sie können dieses kaskadierende Löschen verhindern, indem Sie beim Löschen eines Addons mithilfe der CLI oder API die preserve AWS Option verwenden. Sie können die Pod-Identitätszuordnung bei Bedarf auch direkt aktualisieren oder löschen. Add-ons kann nicht die Inhaberschaft an bestehenden Pod-Identitätszuordnungen übernehmen. Sie müssen die vorhandene Zuordnung löschen und sie mithilfe eines Vorgangs zu Add-On-Erstellung oder -Aktualisierung neu erstellen.

    • Amazon EKS empfiehlt die Verwendung von Pod-Identity-Zuordnungen zur Verwaltung von IAM-Berechtigungen für Add-Ons. Die bisherige Methode, IAM-Rollen für Servicekonten (IRSA), wird weiterhin unterstützt. Sie können sowohl eine IRSA-serviceAccountRoleArn als auch eine Pod-Identity-Zuordnung für ein Add-On festlegen. Wenn der EKS-Pod-Identity-Agent auf dem Cluster installiert ist, wird die serviceAccountRoleArn ignoriert, und EKS verwendet die bereitgestellte Pod-Identity-Zuordnung. Wenn die Pod Identity nicht aktiviert ist, wird die serviceAccountRoleArn verwendet.

    • Wenn Sie die Pod-Identity-Zuordnungen für ein vorhandenes Add-On aktualisieren, initiiert Amazon EKS einen fortlaufenden Neustart der Add-On-Pods.