View a markdown version of this page

AWS verwaltete Richtlinien für Amazon Elastic Kubernetes Service - Amazon EKS

Unterstützung für die Verbesserung dieser Seite beitragen

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Um zu diesem Benutzerhandbuch beizutragen, wählen Sie den GitHub Link Diese Seite bearbeiten unter, der sich im rechten Bereich jeder Seite befindet.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinien für Amazon Elastic Kubernetes Service

Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.

Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie von allen AWS Kunden verwendet werden können. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.

Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Hauptidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn ein neuer AWS Dienst gestartet wird oder neue API-Operationen für bestehende Dienste verfügbar werden.

Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.

AWS verwaltete Richtlinie: Amazoneks_CNI_Policy

Sie können die AmazonEKS_CNI_Policy an Ihre IAM-Entitäten anhängen. Bevor Sie eine Amazon-EC2-Knotengruppe erstellen, muss diese Richtlinie entweder an die Knoten-IAM-Rolle oder an eine IAM-Rolle angefügt werden, die speziell vom Amazon-VPC-CNI-Plugin für Kubernetes verwendet wird. Dies dient dazu, Aktionen in Ihrem Namen auszuführen. Wir empfehlen, dass Sie die Richtlinie einer Rolle anfügen, die nur vom Plugin verwendet wird. Weitere Informationen erhalten Sie unter Zuweisung von IPs zu Pods mit Amazon VPC CNI und Konfiguration des Amazon-VPC-CNI-Plugins für die Verwendung von IRSA.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • ec2:*NetworkInterface und ec2:*PrivateIpAddresses  – Ermöglicht dem Amazon-VPC-CNI-Plugin, Aktionen wie die Bereitstellung von Elastic Network Interfaces und IP-Adressen für Pods auszuführen, um Netzwerke für Anwendungen bereitzustellen, die in Amazon EKS ausgeführt werden.

  • ec2-Leseaktionen – Ermöglicht dem Amazon-VPC-CNI-Plugin, Aktionen wie das Beschreiben von Instances und Subnetzen auszuführen, um die Anzahl der freien IP-Adressen in Ihren Amazon-VPC-Subnetzen anzuzeigen. Das VPC CNI kann die freien IP-Adressen in jedem Subnetz verwenden, um die Subnetze mit den meisten freien IP-Adressen für die Erstellung einer elastischen Netzwerkschnittstelle auszuwählen.

Die neueste Version des JSON-Richtliniendokuments finden Sie unter https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonEKS_CNI_Policy.html#AmazonEKS_CNI_Policy-json Amazoneks_CNI_Policy im Managed Policy Reference Guide. AWS

AWS verwaltete Richtlinie: AmazonEKSClusterPolicy

Sie können AmazonEKSClusterPolicy an Ihre IAM-Entitäten anhängen. Bevor Sie einen Cluster erstellen, müssen Sie über eine Cluster-IAM-Rolle mit dieser angehängten Richtlinie verfügen. Kubernetes-Cluster, die von Amazon EKS verwaltet werden, rufen in Ihrem Namen andere AWS Dienste auf. Sie tun dies, um die Ressourcen zu verwalten, die Sie mit dem Service verwenden.

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • autoscaling  – Lesen und aktualisieren Sie die Konfiguration einer Auto-Scaling-Gruppe. Diese Berechtigungen werden von Amazon EKS nicht verwendet, verbleiben jedoch aus Gründen der Abwärtskompatibilität in der Richtlinie.

  • ec2  – Arbeiten Sie mit Volumes und Netzwerkressourcen, die Amazon-EC2-Knoten zugeordnet sind. Dies ist erforderlich, damit die Kubernetes-Steuerebene Instances zu einem Cluster verbinden und von persistenten Kubernetes-Volumes angeforderte Amazon-EBS-Volumes dynamisch bereitstellen und verwalten kann.

  • ec2  – Löschen Sie elastische Netzwerkschnittstellen, die vom VPC CNI erstellt wurden. Dies ist erforderlich, damit EKS elastische Netzwerkschnittstellen bereinigen kann, die zurückbleiben, wenn das VPC CNI unerwartet beendet wird.

  • elasticloadbalancing  – Arbeiten Sie mit Elastic Load Balancern und fügen Sie ihnen Knoten als Ziele hinzu. Dies ist erforderlich, damit die Kubernetes-Steuerebene von Kubernetes-Diensten angeforderte Elastic Load Balancer dynamisch bereitstellen kann.

  • iam  – Erstellen Sie eine serviceverknüpfte Rolle. Dies ist erforderlich, damit die Kubernetes-Steuerebene von Kubernetes-Services angeforderte Elastic Load Balancer dynamisch bereitstellen kann.

  • kms— Lesen Sie einen Schlüssel aus AWS KMS. Dies ist erforderlich, damit die Kubernetes-Steuerebene die Secrets-Verschlüsselung von Kubernetes-Secrets unterstützt, die in etcd gespeichert sind.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSClusterPolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSDashboardConsoleReadOnly

Sie können AmazonEKSDashboardConsoleReadOnly an Ihre IAM-Entitäten anhängen.

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • eks- Read-only Zugriff auf EKS-Dashboard-Daten, Ressourcen und Informationen zu Cluster-Versionen. Dies ermöglicht das Anzeigen von EKS-related Metriken und Cluster-Konfigurationsdetails.

  • organizations- Read-only Zugriff auf AWS Unternehmensinformationen, einschließlich:

    • Anzeigen von Organisationsdetails und Servicezugriff

    • Auflisten von Organisations-Roots, Konten und Organisationseinheiten

    • Anzeigen der Organisationsstruktur

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSDashboardConsoleReadOnly im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSFargatePodExecutionRolePolicy

Sie können AmazonEKSFargatePodExecutionRolePolicy an Ihre IAM-Entitäten anhängen. Bevor Sie ein Fargate-Profil erstellen können, müssen Sie eine Fargate-Pod-Ausführungsrolle erstellen und diese Richtlinie an diese anfügen. Weitere Informationen erhalten Sie unter Schritt 2: Fargate-Pod-Ausführungsrolle erstellen und Festlegung, welche Pods beim Start AWS Fargate verwenden.

Diese Richtlinie gewährt der Rolle die Berechtigungen, die den Zugriff auf andere AWS Serviceressourcen ermöglichen, die für den Betrieb von Amazon EKS-Pods auf Fargate erforderlich sind.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • ecr  – Ermöglicht Pods, die auf Fargate ausgeführt werden, Container-Images abzurufen, die in Amazon ECR gespeichert sind.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSFargatePodExecutionRolePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSConnectorServiceRolePolicy

Sie können AmazonEKSConnectorServiceRolePolicy nicht an Ihre IAM-Entitäten anfügen. Diese Richtlinie ist mit einer servicegebundenen Rolle verknüpft, die es Amazon EKS ermöglicht, Aktionen in Ihrem Namen durchzuführen. Weitere Informationen finden Sie unter Verbinden eines Kubernetes-Clusters mithilfe von Rollen mit Amazon EKS.

Diese Rolle ermöglicht es Amazon EKS, Kubernetes-Cluster zu verbinden. Die angefügten Richtlinien ermöglichen es der Rolle, die erforderlichen Ressourcen für die Verbindung mit Ihrem registrierten Kubernetes-Cluster zu verwalten.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen.

  • SSM Management— SSM-Aktivierungen erstellen, beschreiben und löschen und verwaltete Instanzen deregistrieren. Dies ermöglicht grundlegende Systems Manager-Operationen.

  • Session Management— Starten Sie SSM-Sitzungen speziell für EKS-Cluster und führen Sie nicht interaktive Befehle mithilfe des AmazonEKS-Dokuments aus.

  • IAM Role Passing— Übergeben Sie IAM-Rollen speziell an den SSM-Dienst, gesteuert durch eine Bedingung, die die übergebenen Rollen auf beschränkt. ssm.amazonaws.com

  • EventBridge Rules— EventBridge Regeln und Ziele erstellen, aber nur, wenn sie von verwaltet werden. eks-connector.amazonaws.com Regeln sind speziell auf AWS SSM als Ereignisquelle beschränkt.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSConnectorServiceRolePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSForFargateServiceRolePolicy

Sie können AmazonEKSForFargateServiceRolePolicy nicht an Ihre IAM-Entitäten anfügen. Diese Richtlinie ist mit einer servicegebundenen Rolle verknüpft, die es Amazon EKS ermöglicht, Aktionen in Ihrem Namen durchzuführen. Weitere Informationen finden Sie unter AWSServiceRoleforAmazonEKSForFargate.

Diese Richtlinie erteilt Amazon EKS die erforderlichen Berechtigungen zum Ausführen von Fargate-Aufgaben. Die Richtlinie wird nur verwendet, wenn Sie über Fargate-Knoten verfügen.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen.

  • ec2  – Erstellen und löschen Sie Elastic Network Interfaces und beschreiben Sie Elastic Network Interfaces und Ressourcen. Dies ist erforderlich, damit der Amazon-EKS-Fargate-Service das für Fargate-Pods erforderliche VPC-Netzwerk konfigurieren kann.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSForFargateServiceRolePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSComputePolicy

Sie können AmazonEKSComputePolicy an Ihre IAM-Entitäten anhängen. Sie können diese Richtlinie an Ihre Cluster-IAM-Rolle anfügen, um die Ressourcen zu erweitern, die EKS in Ihrem Konto verwalten kann.

Diese Richtlinie gewährt die erforderlichen Berechtigungen für Amazon EKS zum Erstellen und Verwalten von EC2-Instances für den EKS-Cluster sowie die erforderlichen IAM-Berechtigungen zum Konfigurieren von EC2. Außerdem gewährt diese Richtlinie Amazon EKS die Berechtigung, die serviceverknüpfte EC2-Spot-Rolle in Ihrem Namen zu erstellen.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • ec2-Berechtigungen:

    • ec2:CreateFleetund ec2:RunInstances — Ermöglicht die Erstellung von EC2-Instances und die Verwendung bestimmter EC2-Ressourcen (Images, Sicherheitsgruppen, Subnetze, Kapazitätsreservierungen bei Bedarf, Platzierungsgruppen) für EKS-Clusterknoten.

    • ec2:CreateLaunchTemplate – Ermöglicht das Erstellen von EC2-Startvorlagen für EKS-Cluster-Knoten.

    • Die Richtlinie enthält auch Bedingungen, um die Verwendung dieser EC2-Berechtigungen auf Ressourcen zu beschränken, die mit dem EKS-Cluster-Namen und anderen relevanten Tags gekennzeichnet sind.

    • ec2:CreateTags – Ermöglicht das Hinzufügen von Tags zu EC2-Ressourcen, die mit den Aktionen CreateFleet, RunInstances, und CreateLaunchTemplate erstellt wurden.

    • ec2:DescribeCapacityReservations- Ermöglicht das Erstellen von EC2-Instances aus unterbrechbaren Kapazitätsreservierungen

  • iam-Berechtigungen:

    • iam:AddRoleToInstanceProfile – Ermöglicht das Hinzufügen einer IAM-Rolle zum EKS-Rechen-Instance-Profil.

    • iam:PassRole – Ermöglicht die Übergabe der erforderlichen IAM-Rollen an den EC2-Service.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSComputePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSNetworkingPolicy

Sie können AmazonEKSNetworkingPolicy an Ihre IAM-Entitäten anhängen. Sie können diese Richtlinie an Ihre Cluster-IAM-Rolle anfügen, um die Ressourcen zu erweitern, die EKS in Ihrem Konto verwalten kann.

Diese Richtlinie dient dazu, Amazon EKS die erforderlichen Berechtigungen zum Erstellen und Verwalten von Netzwerkschnittstellen für den EKS-Cluster zu gewähren, sodass die Steuerebene und die Worker-Knoten ordnungsgemäß kommunizieren und funktionieren können.

Details zu Berechtigungen

Diese Richtlinie gewährt die folgenden Berechtigungen, damit Amazon EKS Netzwerkschnittstellen für den Cluster verwalten kann:

  • ec2-Netzwerkschnittstellen-Berechtigungen:

    • ec2:CreateNetworkInterface – Ermöglicht das Erstellen von EC2-Netzwerkschnittstellen.

    • Die Richtlinie enthält Bedingungen, um die Verwendung dieser Berechtigung auf Netzwerkschnittstellen zu beschränken, die mit dem EKS-Cluster-Namen und dem Kubernetes CNI-Knotennamen gekennzeichnet sind.

    • ec2:CreateTags – Ermöglicht das Hinzufügen von Tags zu den durch die CreateNetworkInterface-Aktion erstellten Netzwerkschnittstellen.

  • Berechtigungen zur ec2-Netzwerkschnittstellenverwaltung::

    • ec2:AttachNetworkInterface,ec2:ModifyNetworkInterfaceAttribute, ec2:DetachNetworkInterface - Ermöglicht das Anhängen, Ändern von Netzwerkschnittstellenattributen und das Trennen von Netzwerkschnittstellen zu EC2-Instances.

    • ec2:UnassignPrivateIpAddresses, ec2:UnassignIpv6Addresses, ec2:AssignPrivateIpAddresses, ec2:AssignIpv6Addresses – Ermöglicht die Verwaltung der IP-Adresszuweisungen der Netzwerkschnittstellen.

    • Diese Berechtigungen sind auf Netzwerkschnittstellen beschränkt, die mit dem EKS-Cluster-Namen gekennzeichnet sind.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSNetworkingPolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSBlockStoragePolicyV2

Sie können AmazonEKSBlockStoragePolicyV2 an Ihre IAM-Entitäten anhängen. Sie können diese Richtlinie an Ihre Cluster-IAM-Rolle anhängen, um die Ressourcen zu erweitern, die EKS in Ihrem Konto verwalten kann.

Diese Richtlinie gewährt Amazon EKS die erforderlichen Berechtigungen zum Erstellen, Verwalten und Verwalten von EC2-Volumes und Snapshots für den EKS-Cluster. Auf diese Weise können die Steuerebene und die Worker-Knoten persistenten Speicher bereitstellen und verwenden, wie es für Kubernetes-Workloads erforderlich ist.

Details zu Berechtigungen

Diese IAM-Richtlinie gewährt die folgenden Berechtigungen, damit Amazon EKS EC2-Volumes und Snapshots verwalten kann:

  • Berechtigung für die Verwaltung von ec2-Volumes:

    • ec2:AttachVolume, ec2:DetachVolume, ec2:ModifyVolume, ec2:EnableFastSnapshotRestores – Ermöglicht das Anfügen, Entfernen, Ändern und Aktivieren einer schnellen Snapshot-Wiederherstellung für EC2-Volumes.

    • Diese Berechtigungen sind auf Volumes beschränkt, die mit dem EKS-Cluster-Namen gekennzeichnet sind.

    • ec2:CreateTags – Ermöglicht das Hinzufügen von Tags zu den EC2-Volumes und Snapshots, die durch die Aktionen CreateVolume und CreateSnapshot erstellt wurden.

  • Berechtigungen zur Erstellung von ec2-Volumes:

    • ec2:CreateVolume – Ermöglicht die Erstellung neuer EC2-Volumes.

    • Die Richtlinie enthält Bedingungen, welche die Verwendung dieser Berechtigung auf Volumes beschränken, die mit dem EKS-Cluster-Namen und anderen relevanten Tags gekennzeichnet sind.

    • ec2:CreateSnapshot – Ermöglicht die Erstellung neuer EC2-Volume-Snapshots.

    • Die Richtlinie enthält Bedingungen, welche die Verwendung dieser Berechtigung auf Snapshots beschränken, die mit dem EKS-Cluster-Namen und anderen relevanten Tags gekennzeichnet sind.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSBlockStoragePolicyV2 im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy

Sie können AmazonEKSLoadBalancingPolicy an Ihre IAM-Entitäten anhängen. Sie können diese Richtlinie an Ihre Cluster-IAM-Rolle anfügen, um die Ressourcen zu erweitern, die EKS in Ihrem Konto verwalten kann.

Diese IAM-Richtlinie gewährt Amazon EKS die erforderlichen Berechtigungen, um mit verschiedenen AWS Diensten zur Verwaltung von Elastic Load Balancers (ELBs) und zugehörigen Ressourcen zu arbeiten.

Details zu Berechtigungen

Die wichtigsten durch diese Richtlinie gewährten Berechtigungen sind:

  • elasticloadbalancing : Ermöglicht das Erstellen, Ändern und Verwalten von Elastic Load Balancern und Zielgruppen. Dies umfasst Berechtigungen zum Erstellen, Aktualisieren und Löschen von Load Balancern, Zielgruppen, Listenern und Regeln.

  • ec2 : Ermöglicht das Erstellen und Verwalten von Sicherheitsgruppen, die für die Kubernetes-Steuerebene erforderlich sind, um Instances einem Cluster hinzuzufügen und Amazon-EBS-Volumes zu verwalten. Ermöglicht außerdem das Beschreiben und Auflisten von EC2-Ressourcen wie Instances, VPCs, Subnetzen, Sicherheitsgruppen und anderen Netzwerkressourcen.

  • iam : Ermöglicht das Erstellen einer serviceverknüpften Rolle für Elastic Load Balancing, die für die dynamische Bereitstellung von ELBs durch die Kubernetes-Steuerebene erforderlich ist.

  • kms: Ermöglicht das Lesen eines Schlüssels aus AWS KMS. Dies ist erforderlich, damit die Kubernetes-Steuerungsebene die Verschlüsselung der in etcd gespeicherten Kubernetes-Geheimnisse unterstützt.

  • wafv2und shield: Ermöglicht das Zuordnen und Trennen von Web-ACLs und Shield-Schutzmaßnahmen für die Elastic Load Balancer. creating/deleting AWS

  • cognito-idp , acm und elasticloadbalancing : Gewährt Berechtigungen zum Beschreiben von Benutzerpool-Clients, zum Auflisten und Beschreiben von Zertifikaten sowie zum Beschreiben von Zielgruppen, die für die Kubernetes-Steuerebene zur Verwaltung der Elastic Load Balancers erforderlich sind.

Die Richtlinie umfasst auch mehrere Bedingungsprüfungen, um sicherzustellen, dass die Berechtigungen mithilfe des Tags eks:eks-cluster-name auf den spezifischen verwalteten EKS-Cluster beschränkt sind.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSLoadBalancingPolicy im Managed Policy Reference Guide. AWS

AWS verwaltete Richtlinie: AmazonEKSMCPReadOnlyAccess

Sie können AmazonEKSMCPReadOnlyAccess an Ihre IAM-Entitäten anhängen. Diese Richtlinie bietet schreibgeschützten Zugriff auf Amazon EKS-Ressourcen und zugehörige AWS Dienste, sodass der Amazon EKS Model Context Protocol (MCP) -Server Observability- und Fehlerbehebungsvorgänge durchführen kann, ohne Änderungen an Ihrer Infrastruktur vornehmen zu müssen.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen, die es Principals ermöglichen, die folgenden Aufgaben auszuführen:

  • eksErmöglicht Principals, EKS-Cluster, Knotengruppen, Add-Ons zu beschreiben und aufzulisten, auf Einträge und Einblicke zuzugreifen und für schreibgeschützte Operationen auf die Kubernetes-API zuzugreifen.

  • iamErmöglicht es Principals, Informationen über IAM-Rollen, Richtlinien und deren Anlagen abzurufen, um die mit EKS-Ressourcen verbundenen Berechtigungen zu verstehen.

  • ec2Ermöglicht es Principals, VPCs, Subnetze und Routing-Tabellen zu beschreiben, um die Netzwerkkonfiguration von EKS-Clustern zu verstehen.

  • stsErmöglicht Principals das Abrufen von Anruferidentitätsinformationen zu Authentifizierungs- und Autorisierungszwecken.

  • logsErmöglicht Hauptbenutzern das Starten von Abfragen und das Abrufen von Abfrageergebnissen aus CloudWatch Protokollen zur Problembehandlung und Überwachung.

  • cloudwatchErmöglicht Principals das Abrufen von Metrikdaten zur Überwachung der Cluster- und Workload-Leistung.

  • eks-mcpErmöglicht Principals, MCP-Operationen und schreibgeschützte Tools innerhalb des Amazon EKS MCP Servers aufzurufen.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSMCPReadOnlyAccess im Managed Policy Reference Guide. AWS

AWS verwaltete Richtlinie: AmazonEKSServicePolicy

Sie können AmazonEKSServicePolicy an Ihre IAM-Entitäten anhängen. Für Cluster, die vor dem 16. April 2020 erstellt wurden, mussten Sie eine IAM-Rolle erstellen und diese Richtlinie anhängen. Cluster, die am oder nach dem 16. April 2020 erstellt wurden, erfordern weder die Erstellung einer Rolle noch die Zuweisung dieser Richtlinie. Wenn Sie einen Cluster mithilfe eines IAM-Prinzipals erstellen, der über die iam:CreateServiceLinkedRole entsprechende Berechtigung verfügt, wird die AWSServiceRoleforAmazonEKS dienstverknüpfte Rolle automatisch für Sie erstellt. Der dienstverknüpften Rolle ist die verwaltete Richtlinie: AmazonEKSServiceRolePolicy zugeordnet.

Diese Richtlinie ermöglicht Amazon EKS, die erforderlichen Ressourcen für den Betrieb von Amazon-EKS-Clustern zu erstellen und zu verwalten.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen.

  • eks  – Aktualisieren Sie die Kubernetes-Version Ihres Clusters, nachdem Sie ein Update initiiert haben. Diese Berechtigung wird von Amazon EKS nicht verwendet, verbleibt jedoch aus Gründen der Abwärtskompatibilität in der Richtlinie.

  • ec2  – Arbeiten Sie mit Elastic Network Interfaces und anderen Netzwerkressourcen und Tags. Dies wird von Amazon EKS benötigt, um ein Netzwerk zu konfigurieren, das die Kommunikation zwischen Knoten und der Kubernetes-Steuerebene erleichtert. Lesen Sie die Informationen zu Sicherheitsgruppen. Aktualisieren Sie Tags für Sicherheitsgruppen.

  • route53  – Verknüpfen Sie eine VPC mit einer gehosteten Zone. Dies wird von Amazon EKS benötigt, um ein privates Endpunktnetzwerk für Ihren Kubernetes-Cluster-API-Server zu aktivieren.

  • logs  – Protokollereignisse Dies ist erforderlich, damit Amazon EKS die Protokolle der Kubernetes-Steuerungsebene an die Adresse senden kann. CloudWatch

  • iam  – Erstellen Sie eine serviceverknüpfte Rolle. Dies ist erforderlich, damit Amazon EKS die serviceverknüpfte Service-linked Rollenberechtigungen für Amazon EKS-Rolle in Ihrem Namen erstellt.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSServicePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSServiceRolePolicy

Sie können AmazonEKSServiceRolePolicy nicht an Ihre IAM-Entitäten anfügen. Diese Richtlinie ist mit einer servicegebundenen Rolle verknüpft, die es Amazon EKS ermöglicht, Aktionen in Ihrem Namen durchzuführen. Weitere Informationen finden Sie unter Service-linked Rollenberechtigungen für Amazon EKS. Wenn Sie einen Cluster mithilfe eines IAM-Prinzipals erstellen, der über die iam:CreateServiceLinkedRole entsprechende Berechtigung verfügt, wird die AWSServiceRoleforAmazonEKS dienstverknüpfte Rolle automatisch für Sie erstellt, und diese Richtlinie wird ihr zugeordnet.

Diese Richtlinie ermöglicht es der dienstverknüpften Rolle, AWS Dienste in Ihrem Namen aufzurufen.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen.

  • ec2— Erstellen und beschreiben Sie Elastic Network Interfaces, Amazon EC2-Instances und deren Status, die Cluster-Sicherheitsgruppe und die VPC, die für die Erstellung eines Clusters erforderlich sind. Weitere Informationen finden Sie unter Anforderungen der Amazon-EKS-Sicherheitsgruppe für Cluster anzeigen. Lesen Sie die Informationen zu Sicherheitsgruppen. Aktualisieren Sie Tags für Sicherheitsgruppen. Lesen Sie Informationen zu Kapazitätsreservierungen On-Demand . Lesen Sie Informationen zu Praktikumsgruppen. Lesen Sie die VPC-Konfiguration einschließlich Routing-Tabellen und Netzwerk-ACLs, um Konfigurationsprobleme im Rahmen von Cluster-Erkenntnissen zu erkennen.

  • ec2 Auto Mode – Beenden Sie vom EKS Auto Mode erstellte EC2-Instances. Weitere Informationen finden Sie unter Automatisieren der Cluster-Infrastruktur mit dem EKS-Automatikmodus.

  • iam— Listet alle verwalteten Richtlinien auf, die einer IAM-Rolle zugeordnet sind. Dies ist erforderlich, damit Amazon EKS alle verwalteten Richtlinien und Berechtigungen auflisten und validieren kann, die zum Erstellen von Clustern erforderlich sind.

  • Eine VPC mit einer gehosteten Zone verknüpfen – Dies wird von Amazon EKS benötigt, um ein privates Endpunktnetzwerk für Ihren Kubernetes-Cluster-API-Server zu aktivieren.

  • Ereignis protokollieren — Dies ist erforderlich, damit Amazon EKS die Protokolle der Kubernetes-Steuerungsebene an die Adresse senden kann. CloudWatch

  • Metrik eingeben — Dies ist erforderlich, damit Amazon EKS die Protokolle der Kubernetes-Steuerungsebene an die Adresse senden kann. CloudWatch

  • eks  – Verwalten Sie Cluster-Zugriffseinträge und -Richtlinien, um detailliert zu steuern, wer auf EKS-Ressourcen zugreifen und welche Aktionen ausführen darf. Dazu gehört auch die Zuordnung von Standardzugriffsrichtlinien für Rechen-, Netzwerk-, Load Balancing- und Speichervorgänge.

  • elasticloadbalancing  – Erstellen, verwalten und löschen Sie Load Balancer und deren Komponenten (Listener, Zielgruppen, Zertifikate), die EKS-Clustern zugeordnet sind. Zeigen Sie die Attribute und den Integritätsstatus des Load Balancers an.

  • events- Erstellen und verwalten Sie EventBridge Regeln für die Überwachung von EC2- und AWS Health-Ereignissen im Zusammenhang mit EKS-Clustern und ermöglichen Sie so automatische Reaktionen auf Infrastrukturänderungen und Integritätswarnungen.

  • iam- Verwalten Sie EC2-Instance-Profile mit dem Präfix „eks“, einschließlich Auflisten, Erstellen, Löschen und Rollenzuordnungen, was für die EKS-Knotenverwaltung erforderlich ist. Ermöglicht die Beschreibung beliebiger Instanzprofile, sodass Benutzer benutzerdefinierte Instanzprofile definieren können, die ihre Worker-Knoten verwenden können.

  • pricingshield- Greifen Sie auf AWS Preisinformationen und den Shield-Schutzstatus zu, um Kostenmanagement und erweiterte Sicherheitsfunktionen für EKS-Ressourcen zu ermöglichen.

  • Ressourcenbereinigung — Während der Cluster-Bereinigung können EKS-tagged Ressourcen wie Volumes, Snapshots, Startvorlagen und Netzwerkschnittstellen sicher gelöscht werden.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSServiceRolePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSVPCResourceController

Sie können die AmazonEKSVPCResourceController-Richtlinie an Ihre IAM-Identitäten anfügen. Wenn Sie Sicherheitsgruppen für Pods verwenden, müssen Sie diese Richtlinie an Ihre Amazon-EKS-Cluster-IAM-Rolle anfügen, um Aktionen in Ihrem Namen auszuführen.

Diese Richtlinie gewährt der Clusterrolle Berechtigungen zum Verwalten von Elastic Network Interfaces und IP-Adressen für Knoten.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • ec2  – Verwalten Sie Elastic Network Interfaces und IP-Adressen, um Pod-Sicherheitsgruppen und Windows-Knoten zu unterstützen.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSVPCResourceController im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSWorkerNodePolicy

Sie können die AmazonEKSWorkerNodePolicy an Ihre IAM-Entitäten anhängen. Sie müssen diese Richtlinie an eine Knoten-IAM-Rolle anhängen, die Sie angeben, wenn Sie Amazon EC2-Knoten erstellen, die es Amazon EKS ermöglichen, Aktionen in Ihrem Namen auszuführen. Wenn Sie eine Knotengruppe mit eksctl erstellen, wird die Knoten-IAM-Rolle erstellt und diese Richtlinie automatisch an die Rolle angehängt.

Diese Richtlinie gewährt Amazon EKS Amazon EC2-Knoten Berechtigungen zum Herstellen einer Verbindung mit Amazon-EKS-Clustern.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • ec2  – Lesen Sie Informationen zum Instance-Volumen und zum Netzwerk. Dies ist erforderlich, damit Kubernetes-Knoten Informationen zu Amazon-EC2-Ressourcen beschreiben können, die für den Knoten erforderlich sind, um dem Amazon-EKS-Cluster beizutreten.

  • eks  – Beschreiben Sie optional den Cluster als Teil des Knoten-Bootstrappings.

  • eks-auth:AssumeRoleForPodIdentity  – Erlauben Sie das Abrufen von Anmeldeinformationen für EKS-Workloads auf dem Knoten. Dies ist erforderlich, damit EKS Pod Identity ordnungsgemäß funktioniert.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSWorkerNodePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSWorkerNodeMinimalPolicy

Sie können die AmazonEKSWorkerNodeMinimalPolicy an Ihre IAM-Entitäten anhängen. Sie können diese Richtlinie an eine Knoten-IAM-Rolle anfügen, die Sie angeben, wenn Sie Amazon EC2-Knoten erstellen, die es Amazon EKS ermöglichen, Aktionen in Ihrem Namen auszuführen.

Diese Richtlinie gewährt Amazon EKS Amazon EC2-Knoten Berechtigungen zum Herstellen einer Verbindung mit Amazon-EKS-Clustern. Diese Richtlinie hat im Vergleich zu AmazonEKSWorkerNodePolicy weniger Berechtigungen.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • eks-auth:AssumeRoleForPodIdentity – Erlauben Sie das Abrufen von Anmeldeinformationen für EKS-Workloads auf dem Knoten. Dies ist erforderlich, damit EKS Pod Identity ordnungsgemäß funktioniert.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSWorkerNodeMinimalPolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AWSServiceRoleForAmazonEKSNodegroup

Sie können AWSServiceRoleForAmazonEKSNodegroup nicht an Ihre IAM-Entitäten anfügen. Diese Richtlinie ist mit einer servicegebundenen Rolle verknüpft, die es Amazon EKS ermöglicht, Aktionen in Ihrem Namen durchzuführen. Weitere Informationen finden Sie unter Service-linked Rollenberechtigungen für Amazon EKS.

Diese Richtlinie gewährt der AWSServiceRoleForAmazonEKSNodegroup-Rolle Berechtigungen, die es ihr ermöglichen, Amazon EC2-Knotengruppen in Ihrem Konto zu erstellen und zu verwalten.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die es Amazon EKS ermöglichen, die folgenden Aufgaben auszuführen:

  • ec2  – Arbeiten Sie mit Sicherheitsgruppen, Tags, Kapazitätsreservierungen und Startvorlagen. Dies ist für von Amazon EKS verwaltete Knotengruppen erforderlich, um die Zugriffskonfiguration auf Distanz zu ermöglichen und Kapazitätsreservierungen zu beschreiben, die in verwalteten Knotengruppen verwendet werden können. Darüber hinaus erstellen von Amazon EKS verwaltete Knotengruppen in Ihrem Namen eine Startvorlage. Dies dient zum Konfigurieren der Amazon EC2 Auto Scaling-Gruppe, die jede verwaltete Knotengruppe unterstützt.

  • iam  – Erstellen einer serviceverknüpften Rolle und Übergeben einer Rolle. Dies ist für von Amazon EKS verwaltete Knotengruppen erforderlich, um Instance-Profile für die Rolle zu verwalten, die beim Erstellen einer verwalteten Knotengruppe übergeben wird. Dieses Instance-Profil wird von Amazon-EC2-Instances verwendet, die als Teil einer verwalteten Knotengruppe gestartet werden. Amazon EKS muss serviceverknüpfte Rollen für andere Services wie Amazon EC2 Auto Scaling-Gruppen erstellen. Diese Berechtigungen werden bei der Erstellung einer verwalteten Knotengruppe verwendet.

  • autoscaling  – Arbeiten Sie mit Sicherheitsgruppen für Auto Scaling. Dies ist für von Amazon EKS verwaltete Knotengruppen erforderlich, um die Amazon EC2 Auto Scaling-Gruppe zu verwalten, die jede verwaltete Knotengruppe unterstützt. Es wird auch verwendet, um Funktionen wie das Entfernen von Pods zu unterstützen, wenn Knoten beendet oder während der Aktualisierung von Knotengruppen wiederverwendet werden, und um Warm-Pools zu verwalten, die auf verwalteten Knotengruppen konfiguriert sind.

Die neueste Version des JSON-Richtliniendokuments finden Sie AWSServiceRoleForAmazonEKSNodegroup im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSDashboardServiceRolePolicy

Sie können AmazonEKSDashboardServiceRolePolicy nicht an Ihre IAM-Entitäten anfügen. Diese Richtlinie ist mit einer servicegebundenen Rolle verknüpft, die es Amazon EKS ermöglicht, Aktionen in Ihrem Namen durchzuführen. Weitere Informationen finden Sie unter Service-linked Rollenberechtigungen für Amazon EKS.

Diese Richtlinie gewährt der AWSServiceRoleForAmazonEKSDashboard Rolle Berechtigungen, die es ihr ermöglichen, Informationen über die Struktur und Konten Ihrer AWS Organisation einzusehen.

Details zu Berechtigungen

Diese Richtlinie enthält die folgenden Berechtigungen, die den Zugriff zur Ausführung dieser Aufgaben ermöglichen:

  • organizations— Sehen Sie sich Informationen über die Struktur und Konten Ihrer AWS Organisation an. Dies enthält Berechtigungen zum Auflisten von Konten in Ihrer Organisation, zum Anzeigen von Organisationseinheiten und Stammverzeichnissen, zum Auflisten von delegierten Administratoren, zum Anzeigen von Services, die Zugriff auf Ihre Organisation haben, sowie zum Abrufen detaillierter Informationen über Ihre Organisation und Konten.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSDashboardServiceRolePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEBSCSIDriverPolicy

Wichtig

Es stehen zwei neue AWS verwaltete IAM-Richtlinien zur Verfügung, die eine restriktivere Festlegung des Gültigkeitsbereichs ermöglichen: AmazonEBSCSIDriverPolicyV2 für Tag-basierte Gültigkeitsbereiche oder für Cluster-basierte Isolierung. AmazonEBSCSIDriverEKSClusterScopedPolicy Wenn Sie an einer Migration interessiert sind, finden Sie weitere Informationen unter Migration der EBS-CSI-Treiberrichtlinien. https://github.com/kubernetes-sigs/aws-ebs-csi-driver/issues/2918

Die AmazonEBSCSIDriverPolicy Richtlinie ermöglicht es dem Amazon EBS Container Storage Interface (CSI) -Treiber, Volumes in Ihrem Namen zu erstellen, zu ändern, zu kopieren, anzuhängen, zu trennen und zu löschen. Dazu gehören auch das Ändern von Tags in vorhandenen Volumes und das Aktivieren von Fast Snapshot Restore (FSR) in EBS-Volumes. Sie gewährt dem EBS-CSI-Treiber außerdem Berechtigungen zum Erstellen, Sperren, Wiederherstellen und Löschen von Snapshots sowie zum Auflisten Ihrer Instances, Volumes und Snapshots.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEBSCSIDriverServiceRolePolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEBSCSIDriverPolicyV2

Die AmazonEBSCSIDriverPolicyV2 Richtlinie ist eine restriktivere Alternative zuAmazonEBSCSIDriverPolicy. Sie beschränkt den Amazon EBS-CSI-Treiber darauf, nur EBS-Volumes und -Snapshots zu verwalten, die mit dem ebs.csi.aws.com/cluster Schlüsselsatz auf gekennzeichnet sind. true Volumes, die vom Kubernetes-Volume-Plug-in im Baum bereitgestellt werden (CSI-migrated Volumes), werden ebenfalls über das Resource-Tag unterstützt. kubernetes.io/created-for/pvc/name

Wenn Sie von migrierenAmazonEBSCSIDriverPolicy, lesen Sie bitte den Abschnitt Migration der EBS-CSI-Treiberrichtlinien.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEBSCSIDriverPolicyV2 im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEBSCSIDriverEKSClusterScopedPolicy

Die AmazonEBSCSIDriverEKSClusterScopedPolicy Richtlinie beschränkt den Amazon EBS-CSI-Treiber darauf, nur EBS-Volumes und -Snapshots zu verwalten, die zu einem bestimmten EKS-Cluster gehören. Es erfordert, dass das Ressourcen-Tag ebs.csi.aws.com/cluster-name mit dem eks-cluster-name Tag auf dem IAM-Prinzipal übereinstimmt. Dadurch wird ein clusterübergreifender Zugriff verhindert, wenn mehrere Cluster dasselbe Konto verwenden. AWS Vorgänge zum Anhängen und Trennen von Instances sind auf Instances beschränkt, die mit dem eks:cluster-name Tag (automatisch von EKS für verwaltete Knotengruppen gesetzt), dem eks:eks-cluster-name Tag (gesetzt von Controllern, die dem EKS-Controller-Tagging-Standard entsprechen, einschließlich Open-Source-Karpenter und Amazon EKS Auto Mode) oder dem ebs.csi.aws.com/cluster-name Tag (für manuell markierte Instances) gekennzeichnet sind.

Wenn Sie von migrierenAmazonEBSCSIDriverPolicy, lesen Sie bitte den Abschnitt Migration der EBS CSI-Treiberrichtlinien.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEBSCSIDriverEKSClusterScopedPolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEFSCSIDriverPolicy

Die AmazonEFSCSIDriverPolicy-Richtlinie ermöglicht es dem Amazon EFS Container Storage Interface (CSI), Zugriffspunkte in Ihrem Namen zu erstellen und zu löschen. Es gewährt dem Amazon EFS-CSI-Treiber auch Berechtigungen, Ihre Access Points, Dateisysteme, Mount-Ziele und Amazon EC2-Verfügbarkeitszonen aufzulisten.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEFSCSIDriverPolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonS3FilesCSIDriverPolicy

Die AmazonS3FilesCSIDriverPolicy Richtlinie ermöglicht es dem Amazon EFS Container Storage Interface (CSI), Amazon S3 Files Access Points in Ihrem Namen zu erstellen und zu löschen. Sie gewährt dem Amazon EFS CSI-Treiber auch Berechtigungen, Ihre Amazon S3 Files-Zugriffspunkte und Dateisysteme aufzulisten.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonS3FilesCSIDriverPolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSLocalOutpostClusterPolicy

Sie können diese Richtlinie mit IAM-Entitäten verknüpfen. Bevor Sie einen lokalen Cluster erstellen, müssen Sie diese Richtlinie Ihrer Cluster-Rolle anfügen. Kubernetes-Cluster, die von Amazon EKS verwaltet werden, rufen in Ihrem Namen andere AWS Dienste auf. Sie tun dies, um die Ressourcen zu verwalten, die Sie mit dem Service verwenden.

Die AmazonEKSLocalOutpostClusterPolicy umfasst folgende Berechtigungen.

  • ec2-Leseaktionen – Ermöglicht es Steuerebenen-Instances, Eigenschaften von Availability Zones, Routing-Tabellen, Instances und Netzwerkschnittstellen zu beschreiben. Erforderliche Berechtigungen für Amazon-EC2-Instances, um dem Cluster erfolgreich als Steuerebene-Instances beizutreten.

  • ssm  – Ermöglicht Amazon EC2 Systems Manager eine Verbindung mit der Instance auf Steuerebene, die von Amazon EKS für die Kommunikation und Verwaltung des lokalen Clusters in Ihrem Konto verwendet wird.

  • logs— Ermöglicht Instances, Protokolle an Amazon zu übertragen. CloudWatch

  • secretsmanager— Ermöglicht es Instances, Bootstrap-Daten für die Control Plane-Instances sicher aus AWS Secrets Manager abzurufen und zu löschen.

  • ecr  – Ermöglicht Pods und Containern, die auf Instances auf der Steuerebene ausgeführt werden, das Abrufen von Container-Images, die in Amazon Elastic Container Registry gespeichert sind.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSLocalOutpostClusterPolicy im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonEKSLocalOutpostServiceRolePolicy

Sie können diese Richtlinie Ihren IAM-Entitäten nicht anfügen. Wenn Sie einen Cluster mit einem IAM-Prinzipal erstellen, der über die iam:CreateServiceLinkedRole-Berechtigung verfügt, erstellt Amazon EKS automatisch die serviceverknüpfte Rolle AWSServiceRoleforAmazonEKSLocalOutpost für Sie und fügt diese Richtlinie daran an. Diese Richtlinie ermöglicht es der dienstverknüpften Rolle, in Ihrem Namen AWS Dienste für lokale Cluster aufzurufen.

Die AmazonEKSLocalOutpostServiceRolePolicy umfasst folgende Berechtigungen.

  • ec2  – Ermöglicht Amazon EKS die Zusammenarbeit mit Sicherheits-, Netzwerk- und anderen Ressourcen, um Instances der Steuerebene in Ihrem Konto erfolgreich zu starten und zu verwalten.

  • ssm, ssmmessages  – Ermöglicht Amazon EC2 Systems Manager eine Verbindung mit der Instances auf Steuerebene, die von Amazon EKS für die Kommunikation und Verwaltung des lokalen Clusters in Ihrem Konto verwendet wird.

  • iam  – Ermöglicht Amazon EKS die Verwaltung des Instance-Profils, das den Instances auf Steuerebene zugeordnet ist.

  • secretsmanager- Ermöglicht Amazon EKS, Bootstrap-Daten für die Steuerungsebenen-Instances in AWS Secrets Manager zu speichern, sodass beim Instance-Bootstrapping sicher darauf verwiesen werden kann.

  • outposts  – Ermöglicht Amazon EKS, Outpost-Informationen von Ihrem Konto abzurufen, um einen lokalen Cluster in einem Outpost erfolgreich zu starten.

Die neueste Version des JSON-Richtliniendokuments finden Sie AmazonEKSLocalOutpostServiceRolePolicy im AWS Managed Policy Reference Guide.

Amazon EKS aktualisiert auf AWS Verwaltete Richtlinien

Sehen Sie sich Details zu Aktualisierungen der AWS verwalteten Richtlinien für Amazon EKS an, seit dieser Service mit der Verfolgung dieser Änderungen begonnen hat.

Um Benachrichtigungen über alle Änderungen an den Quelldateien dieser spezifischen Dokumentationsseite zu erhalten, können Sie die folgende URL mit einem RSS-Reader abonnieren:

https://github.com/awsdocs/amazon-eks-user-guide/commits/mainline/latest/ug/security/iam-reference/security-iam-awsmanpol.adoc.atom
Änderungen Beschreibung Date

Berechtigung zu AmazonEKSServiceRolePolicy hinzugefügt.

AmazonEKSPodIdentityPolicyZur Liste der Zugriffsrichtlinien hinzugefügt, die die serviceverknüpfte Rolle Cluster-Zugriffseinträgen zuordnen und diese trennen kann. Mit diesem Zusatz kann Amazon EKS die Pod-Identitätsdaten für Workloads verwalten, die auf EKS-Clustern ausgeführt werden.

26. Juni 2026

Die Berechtigungen für wurden aktualisiert. AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy

Hinzugefügtelasticloadbalancing:SetRulePriorities, ec2:DescribeIpamPools Berechtigungen sind aktiviertAmazonEKSLoadBalancingPolicy. Auf diese Weise kann Amazon EKS Auto Mode Controller die Prioritäten der angegebenen Listiner-Regeln für ALB festlegen und jeweils IPAM-Pools beschreiben

15. Juni 2026

Berechtigungen zu AmazonEBSCSIDriverEKSClusterScopedPolicy hinzugefügt.

Autorisiert ec2:AttachVolume und ec2:DetachVolume auf Instances, die mit dem eks:eks-cluster-name Tag gekennzeichnet sind, wodurch die Kompatibilität mit Controllern erhöht wird, die dem EKS-Controller-Tagging-Standard folgen, einschließlich Open-Source-Karpenter und Amazon EKS Auto Mode.

28. Mai 2026

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSComputePolicy hinzugefügt.

Es wurden Ressourcenberechtigungen hinzugefügt, um die ec2:DescribeCapacityReservations Aktion einzuschließen. Dadurch kann Amazon EKS Auto Mode Instances aus unterbrechbaren Kapazitätsreservierungen in Ihrem Konto starten.

18. Mai 2026

Einführung von AWS verwaltete Richtlinie: AmazonEKSBlockStoragePolicyV2.

AWS führte die ein. AmazonEKSBlockStoragePolicyV2

12. Mai 2026

Berechtigungen zu AmazonEBSCSIDriverPolicy hinzugefügt.

Es wurde eine neue API-Aktion ec2:DescribeInstanceTypes hinzugefügt, die es dem EBS-CSI-Treiber ermöglicht, limit/card Volume-Informationen zur Laufzeit dynamisch abzurufen.

12. Mai 2026

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy hinzugefügt

Es wurde elasticloadbalancing:DescribeLoadBalancers die Erlaubnis hinzugefügtAmazonEKSLoadBalancingPolicy, Amazon EKS Auto Mode Controller die Beschreibung zu erlauben LoadBalancer

27. April 2026

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy hinzugefügt

Die elasticloadbalancing:DescribeCapacityReservation Erlaubnis wurde hinzugefügtAmazonEKSLoadBalancingPolicy, damit Amazon EKS Auto Mode Controller LoadBalancer Kapazitätseinheiten beschreiben kann

20. April 2026

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSServiceRolePolicy hinzugefügt

Hinzugefügt ec2:DescribeInstanceStatus und iam:ListInstanceProfiles Berechtigungen hinzugefügt. AmazonEKSServiceRolePolicy Diese Berechtigungen ermöglichen es Amazon EKS Auto Mode, EC2-Integritätsereignisse für verwaltete Instances zu erkennen und verwaltete Instance-Profile zu bereinigen

20. April 2026

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSComputePolicy hinzugefügt.

Die Ressourcenberechtigungen für die ec2:CreateFleet Aktionen ec2:RunInstances und enthalten nun auch Platzierungsgruppen arn:aws: ec2:*:*:placement-group/*. Dadurch kann Amazon EKS Auto Mode Instances in den EC2-Platzierungsgruppen in Ihrem Konto starten.

17. April 2026

Eingeführt AmazonEBSCSIDriverPolicyV2 und. AmazonEBSCSIDriverEKSClusterScopedPolicy

Eingeführt AmazonEBSCSIDriverPolicyV2 und AmazonEBSCSIDriverEKSClusterScopedPolicy als restriktivere Alternativen zuAmazonEBSCSIDriverPolicy. AmazonEBSCSIDriverPolicyV2beschränkt den EBS-CSI-Treiber auf Volumes und Snapshots, die mit ebs.csi.aws.com/cluster set to gekennzeichnet sind. true AmazonEBSCSIDriverEKSClusterScopedPolicyschränkt den Treiber mithilfe des Tags auf Volumes und Snapshots ein, die zu einem bestimmten EKS-Cluster gehören. ebs.csi.aws.com/cluster-name

16. April 2026

Berechtigung zu AmazonEKSServiceRolePolicy hinzugefügt.

Es wurde die ec2:DescribePlacementGroups Erlaubnis hinzugefügt, Amazon EKS Auto Mode das Starten von Instances in den EC2-Platzierungsgruppen in Ihrem Konto zu gestatten.

15. April 2026

Die Berechtigungen für wurden aktualisiert. AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy

Aktualisiertshield:CreateProtection, shield:DeleteProtection Genehmigung eingetroffenAmazonEKSLoadBalancingPolicy. Dadurch kann der Amazon EKS Auto Mode Controller einen zusätzlichen Schildschutz hinzufügen.

14. April 2026

Berechtigungen zu AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy hinzugefügt.

elasticloadbalancing:RegisterTargetsDie Erlaubnis wurde aktualisiertAmazonEKSLoadBalancingPolicy, um Unterstützung für Multi-Cluster- und benutzerdefinierte Zielgruppenbindungen hinzuzufügen

20. März 2026

Berechtigungen zu AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy hinzugefügt.

Es wurde elasticloadbalancing:ModifyIpPools die Erlaubnis hinzugefügtAmazonEKSLoadBalancingPolicy, Unterstützung für die Einstellung des IPAM-Pools für ALB hinzuzufügen

20. März 2026

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSNetworkingPolicy hinzugefügt.

ec2:ModifyNetworkInterfaceAttributeErlaubnis hinzugefügt. AmazonEKSNetworkingPolicy Dadurch kann Amazon EKS Auto Mode Controller Netzwerkschnittstellenattribute in Bezug auf EC2-Instances ändern

3. Februar 2026

Berechtigungen zu AWS verwaltete Richtlinie: AWSServiceRoleForAmazonEKSNodegroup hinzugefügt.

Hinzugefügt autoscaling:PutWarmPoolautoscaling:DeleteWarmPool, und autoscaling:DescribeWarmPool Berechtigungen zuAWSServiceRoleForAmazonEKSNodegroup. Auf diese Weise können Amazon EKS Managed Nodegroups die zugrunde liegenden ASG-Warm-Pool-Ressourcen während des gesamten Lebenszyklus der Knotengruppe verwalten.

17. Februar 2026

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSServiceRolePolicy hinzugefügt.

Die Präfix-Anforderung „eks“ im Namen des Zielinstanzprofils für die iam:GetInstanceProfile Berechtigung in AmazonEKSServiceRolePolicy wurde entfernt. Dadurch kann Amazon EKS Auto Mode benutzerdefinierte Instance-Profile validieren und verwenden, NodeClasses ohne dass das Benennungspräfix „eks“ erforderlich ist.

2. Februar 2026

Berechtigungen zu AmazonEBSCSIDriverPolicy hinzugefügt.

Es wurde die ec2:LockSnapshot Erlaubnis hinzugefügt, dem EBS-CSI-Treiber zu gestatten, EBS-Snapshots direkt zu sperren.

15. Januar 2026

Einführung von AWS verwaltete Richtlinie: AmazonEKSMCPReadOnlyAccess.

Amazon EKS führte eine neue verwaltete Richtlinie einAmazonEKSMCPReadOnlyAccess, um schreibgeschützte Tools im Amazon EKS MCP Server für Beobachtbarkeit und Fehlerbehebung zu aktivieren.

21. November 2025

Berechtigungen zu AmazonEBSCSIDriverPolicy hinzugefügt.

Es wurde die ec2:CopyVolumes Erlaubnis hinzugefügt, dem EBS-CSI-Treiber zu gestatten, EBS-Volumes direkt zu kopieren.

17. November 2025

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSServiceRolePolicy hinzugefügt.

Hinzugefügt ec2:DescribeRouteTables und ec2:DescribeNetworkAcls Berechtigungen zuAmazonEKSServiceRolePolicy. Dadurch kann Amazon EKS im Rahmen von Cluster-Erkenntnissen Konfigurationsprobleme mit VPC-Routing-Tabellen und Netzwerk-ACLs für Hybridknoten erkennen.

22. Oktober 2025

Berechtigung zu AWSServiceRoleForAmazonEKSConnector hinzugefügt

Die ssmmessages:OpenDataChannel Erlaubnis wurde hinzugefügt AmazonEKSConnectorServiceRolePolicy

15. Oktober 2025

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSServiceRolePolicy hinzugefügt

Diese Rolle kann die neue Zugriffsrichtlinie AmazonEKSEventPolicy anfügen. Eingeschränkte Berechtigungen für ec2:DeleteLaunchTemplate und ec2:TerminateInstances.

26. August 2025

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSLocalOutpostServiceRolePolicy hinzugefügt

ssmmessages:OpenDataChannel-Berechtigung zu AmazonEKSLocalOutpostServiceRolePolicy hinzugefügt.

26. Juni 2025

Berechtigung zu AWS verwaltete Richtlinie: AmazonEKSComputePolicy hinzugefügt.

Aktualisierte Ressourcenberechtigungen für die Aktionen ec2:RunInstances und ec2:CreateFleet, um Kapazitätsreservierungen arn:aws: ec2:*:*:capacity-reservation/* einzuschließen. Dadurch kann Amazon EKS Auto Mode Instances mithilfe der On-Demand EC2-Kapazitätsreservierungen in Ihrem Konto starten. iam:CreateServiceLinkedRole hinzugefügt, um Amazon EKS Auto Mode zu ermöglichen, die serviceverknüpfte EC2-Spot-Rolle AWSServiceRoleForEC2Spot in Ihrem Namen zu erstellen.

20. Juni 2025

Berechtigung zu AmazonEKSServiceRolePolicy hinzugefügt.

Es wurde die ec2:DescribeCapacityReservations Erlaubnis hinzugefügt, Amazon EKS Auto Mode das Starten von Instances mithilfe der On-Demand EC2-Kapazitätsreservierungen in Ihrem Konto zu gestatten.

20. Juni 2025

Einführung von AWS verwaltete Richtlinie: AmazonEKSDashboardConsoleReadOnly.

Neue AmazonEKSDashboardConsoleReadOnly-Richtlinie eingeführt.

19. Juni 2025

Einführung von AWS verwaltete Richtlinie: AmazonEKSDashboardServiceRolePolicy.

Neue AmazonEKSDashboardServiceRolePolicy-Richtlinie eingeführt.

21. Mai 2025

Berechtigungen zu AmazonEKSClusterPolicy hinzugefügt.

ec2:DeleteNetworkInterfaces-Berechtigung hinzugefügt, um Amazon EKS das Löschen von Elastic Network Interfaces zu ermöglichen, die zurückbleiben, wenn das VPC CNI unerwartet beendet wird.

16. April 2025

Berechtigung zu AmazonEKSServiceRolePolicy hinzugefügt.

Es wurden ec2:AuthorizeSecurityGroupEgress Berechtigungen hinzugefügtec2:RevokeSecurityGroupEgress, die es AI/ML EKS-Kunden ermöglichen, im Rahmen der Version EKS 1.33 Regeln für ausgehenden Sicherheitsgruppen zum Standard-EKS-Cluster SG hinzuzufügen, die mit EFA kompatibel sind.

14. April 2025

Berechtigungen zu AmazonEKSServiceRolePolicy hinzugefügt.

Berechtigung zum Beenden von EC2-Instances hinzugefügt, die von EKS Auto Mode erstellt wurden.

28. Februar 2025

Berechtigungen zu AmazonEBSCSIDriverPolicy hinzugefügt.

Eine neue Anweisung wurde hinzugefügt, die den EBS CSI-Treiber zur Wiederherstellung aller Snapshots autorisiert. Dies war zuvor durch die vorhandene Richtlinie zulässig, aufgrund einer Änderung in der Handhabung von IAM für CreateVolume ist jedoch eine neue explizite Anweisung erforderlich.

Dem EBS CSI-Treiber wurde die Möglichkeit hinzugefügt, Tags auf vorhandenen Volumes zu ändern. Der EBS-CSI-Treiber kann Tags vorhandener Volumes über Parameter in VolumeAttributesClasses Kubernetes ändern.

Dem EBS-CSI-Treiber wurde die Möglichkeit hinzugefügt, Fast Snapshot Restore (FSR) in EBS-Volumes zu aktivieren. Der EBS-CSI-Treiber kann FSR auf neuen Volumes über Parameter in Kubernetes-Speicherklassen aktivieren.

13. Januar 2025

Berechtigungen zu AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy hinzugefügt.

AmazonEKSLoadBalancingPolicy wurde aktualisiert, um die Auflistung und Beschreibung von Netzwerk- und IP-Adressressourcen zu ermöglichen.

26. Dezember 2024

Berechtigungen zu AWS verwaltete Richtlinie: AWSServiceRoleForAmazonEKSNodegroup hinzugefügt.

AWSServiceRoleForAmazonEKSNodegroup für Kompatibilität mit chinesischen Regionen aktualisiert.

22. November 2024

Berechtigungen zu AWS verwaltete Richtlinie: AmazonEKSLocalOutpostClusterPolicy hinzugefügt

Es wurde die ec2:DescribeAvailabilityZones Berechtigung hinzugefügt, AmazonEKSLocalOutpostClusterPolicy damit der AWS Cloud Controller Manager auf der Cluster-Steuerungsebene die Availability Zone identifizieren kann, in der sich jeder Knoten befindet.

21. November 2024

Berechtigungen zu AWS verwaltete Richtlinie: AWSServiceRoleForAmazonEKSNodegroup hinzugefügt.

Die AWSServiceRoleForAmazonEKSNodegroup-Richtlinie wurde so aktualisiert, dass Instances, die von Amazon EKS verwalteten Knotengruppen erstellt wurden, ec2:RebootInstances zulassen können. Die ec2:CreateTags-Berechtigungen für Amazon-EC2-Ressourcen wurden eingeschränkt.

20. November 2024

Berechtigungen zu AWS verwaltete Richtlinie: AmazonEKSServiceRolePolicy hinzugefügt.

EKS hat die AWS verwaltete Richtlinie aktualisiertAmazonEKSServiceRolePolicy. Berechtigungen für EKS-Zugriffsrichtlinien, Load-Balancer-Verwaltung und automatische Bereinigung von Cluster-Ressourcen hinzugefügt.

16. November 2024

Einführung von AWS verwaltete Richtlinie: AmazonEKSComputePolicy.

EKS hat die AWS verwaltete Richtlinie aktualisiertAmazonEKSComputePolicy. Aktualisierte Ressourcenberechtigungen für die Aktion iam:AddRoleToInstanceProfile.

7. November 2024

Einführung von AWS verwaltete Richtlinie: AmazonEKSComputePolicy.

AWS führte die einAmazonEKSComputePolicy.

1. November 2024

Berechtigungen zu AmazonEKSClusterPolicy hinzugefügt

Berechtigung ec2:DescribeInstanceTopology hinzugefügt, damit Amazon EKS Topologieinformationen als Beschriftungen an den Knoten anfügen kann.

1. November 2024

Einführung von AmazonEKSBlockStoragePolicy.

AWS führte die einAmazonEKSBlockStoragePolicy.

30. Oktober 2024

Einführung von AWS verwaltete Richtlinie: AmazonEKSLoadBalancingPolicy.

AWS führte die einAmazonEKSLoadBalancingPolicy.

30. Oktober 2024

Berechtigungen zu AmazonEKSServiceRolePolicy hinzugefügt.

Es wurden cloudwatch:PutMetricData Berechtigungen hinzugefügt, die es Amazon EKS ermöglichen, Metriken auf Amazon zu veröffentlichen CloudWatch.

29. Oktober 2024

Einführung von AWS verwaltete Richtlinie: AmazonEKSNetworkingPolicy.

AWS führte die einAmazonEKSNetworkingPolicy.

28. Oktober 2024

Berechtigungen zu AmazonEKSServicePolicy und AmazonEKSServiceRolePolicy hinzugefügt.

ec2:GetSecurityGroupsForVpc und zugehörige Tag-Berechtigungen hinzugefügt, damit EKS Sicherheitsgruppeninformationen lesen und zugehörige Tags aktualisieren kann.

10. Oktober 2024

Einführung von AmazonEKSWorkerNodeMinimalPolicy.

AWS führte die einAmazonEKSWorkerNodeMinimalPolicy.

3. Oktober 2024

Berechtigungen zu AWSServiceRoleForAmazonEKSNodegroup hinzugefügt.

Es wurden autoscaling:SuspendProcesses Berechtigungen hinzugefügtautoscaling:ResumeProcesses, damit Amazon EKS Amazon EKS-managed Auto Scaling-Gruppen aussetzen und wieder aufnehmen AZRebalance kann.

21. August 2024

Berechtigungen zu AWSServiceRoleForAmazonEKSNodegroup hinzugefügt.

ec2:DescribeCapacityReservations-Berechtigung hinzugefügt, um Amazon EKS das Beschreiben der Kapazitätsreservierung im Benutzerkonto zu ermöglichen. autoscaling:PutScheduledUpdateGroupAction-Berechtigung hinzugefügt, um die Einstellung der geplanten Skalierung für CAPACITY_BLOCK-Knotengruppen zu ermöglichen.

27. Juni 2024

AmazonEKS_CNI_Policy – ​​Aktualisierung einer vorhandenen Richtlinie

Amazon EKS hat neue ec2:DescribeSubnets-Berechtigungen hinzugefügt, damit das Amazon-VPC-CNI-Plugin für Kubernetes die Anzahl der freien IP-Adressen in Ihren Amazon-VPC-Subnetzen sehen kann. Das VPC CNI kann die freien IP-Adressen in jedem Subnetz verwenden, um die Subnetze mit den meisten freien IP-Adressen für die Erstellung einer elastischen Netzwerkschnittstelle auszuwählen.

4. März 2024

AmazonEKSWorkerNodePolicy – Aktualisierung auf eine bestehende Richtlinie

Amazon EKS wurden neue Berechtigungen hinzugefügt, die EKS-Pod-Identitäten zulassen. Der Amazon EKS Pod Identity-Agent verwendet die Knotenrolle.

26. November 2023

Einführung von AmazonEFSCSIDriverPolicy.

AWS führte die einAmazonEFSCSIDriverPolicy.

26. Juli 2023

Berechtigungen zu AmazonEKSClusterPolicy hinzugefügt.

Die ec2:DescribeAvailabilityZones-Berechtigung wurde hinzugefügt, damit Amazon EKS die AZ-Details während der automatischen Subnetzerkennung beim Erstellen von Load Balancern abrufen kann.

07. Februar 2023

Aktualisierte Versicherungsbedingungen in AmazonEBSCSIDriverPolicy.

Ungültige Richtlinienbedingungen mit Platzhalterzeichen im StringLike-Schlüsselfeld wurden entfernt. Außerdem wurde eine neue Bedingung ec2:ResourceTag/kubernetes.io/created-for/pvc/name: "*" zu ec2:DeleteVolume hinzugefügt, die es dem EBS-CSI-Treiber ermöglicht, vom In-Tree-Plugin erstellte Volumes zu löschen.

17. November 2022

Berechtigungen zu AmazonEKSLocalOutpostServiceRolePolicy hinzugefügt.

ec2:DescribeVPCAttribute, ec2:GetConsoleOutput und ec2:DescribeSecret wurden hinzugefügt, um eine bessere Validierung der Voraussetzungen und eine bessere Kontrolle des Lebenszyklus zu ermöglichen. Außerdem wurden ec2:DescribePlacementGroups und "arn:aws: ec2:*:*:placement-group/*" zu ec2:RunInstances hinzugefügt, um die Platzierungskontrolle der Steuerebene von Amazon-EC2-Instances auf Outposts zu unterstützen.

24. Oktober 2022

Aktualisieren Sie die Amazon Elastic Container Registry-Berechtigungen unter AmazonEKSLocalOutpostClusterPolicy.

Die Aktion ecr:GetDownloadUrlForLayer wurde von allen Ressourcenabschnitten in einen Bereich mit begrenztem Umfang verschoben. Ressource arn:aws: ecr:*:*:repository/eks/ wurde hinzugefügt. Entfernen Sie die Ressource arn:aws: ecr:. Diese Ressource wird durch die hinzugefügte arn:aws: ecr:*:*:repository/eks/*-Ressource abgedeckt.

20. Oktober 2022

Berechtigungen zu AmazonEKSLocalOutpostClusterPolicy hinzugefügt.

Das arn:aws: ecr:*:*:repository/kubelet-config-updater Repository der Amazon-Elastic-Container-Registry wurde hinzugefügt, damit die Cluster-Steuerebenen-Instances einige kubelet-Argumente aktualisieren können.

31. August 2022

Einführung von AmazonEKSLocalOutpostClusterPolicy.

AWS führte die einAmazonEKSLocalOutpostClusterPolicy.

24. August 2022

Einführung von AmazonEKSLocalOutpostServiceRolePolicy.

AWS führte die einAmazonEKSLocalOutpostServiceRolePolicy.

23. August 2022

Einführung von AmazonEBSCSIDriverPolicy.

AWS führte die einAmazonEBSCSIDriverPolicy.

4. April 2022

Berechtigungen zu AmazonEKSWorkerNodePolicy hinzugefügt.

Hinzugefügtec2:DescribeInstanceTypes, um EKS-optimized Amazon-AMIs zu aktivieren, die Eigenschaften auf Instance-Ebene automatisch erkennen können.

21. März 2022

Berechtigungen zu AWSServiceRoleForAmazonEKSNodegroup hinzugefügt.

autoscaling:EnableMetricsCollection-Berechtigung hinzugefügt, um Amazon EKS die Aktivierung der Kennzahlenerfassung zu ermöglichen.

13. Dezember 2021

Berechtigungen zu AmazonEKSClusterPolicy hinzugefügt.

ec2:DescribeAccountAttributes-, ec2:DescribeAddresses- und ec2:DescribeInternetGateways-Berechtigungen hinzugefügt, damit Amazon EKS eine serviceverknüpfte Rolle für einen Network Load Balancer erstellen kann.

17. Juni 2021

Amazon EKS hat mit der Nachverfolgung von Änderungen begonnen.

Amazon EKS hat damit begonnen, Änderungen für seine AWS verwalteten Richtlinien zu verfolgen.

17. Juni 2021