View a markdown version of this page

ROSA ejemplos de políticas basadas en la identidad - Red Hat OpenShift Service en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

ROSA ejemplos de políticas basadas en la identidad

De forma predeterminada, Usuarios de IAM los roles no tienen permiso para crear o modificar AWS recursos. Tampoco pueden realizar tareas con la AWS API Consola de administración de AWS AWS CLI, o. IAM El administrador debe crear IAM políticas que concedan permiso a los usuarios y roles para realizar operaciones de API específicas en los recursos específicos que necesitan. A continuación, el administrador debe adjuntar esas políticas a los Usuarios de IAM grupos que requieran esos permisos.

Para obtener información sobre cómo crear una política IAM basada en la identidad con estos ejemplos de documentos de política de JSON, consulte Creación de políticas en la pestaña JSON de la Guía del usuario de IAM.

Uso de la consola ROSA

Para suscribirse ROSA desde la consola, su director de IAM debe tener los AWS Marketplace permisos necesarios. Los permisos permiten al director suscribirse y cancelar la suscripción a la lista de ROSA productos AWS Marketplace y ver AWS Marketplace las suscripciones. Para añadir los permisos necesarios, ve a la ROSA consola y adjunta la política AWS gestionada ROSAManageSubscription a tu cuenta principal de IAM. Para obtener más información acerca de ROSAManageSubscription, consulte AWS política gestionada: ROSAManage suscripción.

Autorizar a ROSA con HCP a administrar los recursos AWS

ROSA, con planes de control alojados (HCP), utiliza políticas AWS administradas con los permisos necesarios para la operación y el soporte del servicio. Utiliza la ROSA CLI o la IAM consola para adjuntar estas políticas a las funciones de servicio de su Cuenta de AWS.

Para obtener más información, consulte AWS políticas administradas para ROSA.

¿Autorizar a ROSA classic a administrar los recursos AWS

ROSA classic utiliza políticas de IAM administradas por el cliente con permisos predefinidos por el servicio. Utiliza la ROSA CLI para crear estas políticas y adjuntarlas a las funciones de servicio de su Cuenta de AWS. ROSA requiere que estas políticas estén configuradas según lo definido por el servicio para garantizar el funcionamiento continuo y el soporte del servicio.

nota

No debe modificar las políticas clásicas de ROSA sin antes consultar a Red Hat. Si lo hace, podría invalidar el acuerdo de nivel de servicio de Red Hat con un tiempo de actividad de los clústeres del 99,95%. ROSA, con planes de control alojados, utiliza políticas AWS administradas con un conjunto de permisos más limitado. Para obtener más información, consulte AWS políticas administradas para ROSA.

Existen dos tipos de políticas administradas por el cliente ROSA: políticas de cuentas y políticas de operador. Las políticas de cuentas están asociadas a las IAM funciones que el servicio utiliza para establecer una relación de confianza con Red Hat en lo que respecta al soporte del ingeniero de confiabilidad del sitio (SRE), la creación de clústeres y la funcionalidad de procesamiento. Las políticas de los operadores están vinculadas a las IAM funciones que OpenShift los operadores utilizan para las operaciones de clúster relacionadas con la entrada, el almacenamiento, el registro de imágenes y la administración de nodos. Las políticas de cuentas se crean una vez por clúster Cuenta de AWS, mientras que las políticas de operador se crean una vez por clúster.

Para obtener más información, consulte Políticas de cuentas clásicas de ROSA y Las políticas de operador clásicas de ROSA.

Cómo permitir a los usuarios consultar sus propios permisos

En este ejemplo, se muestra cómo se puede crear una política que Usuarios de IAM permita ver las políticas integradas y administradas asociadas a su identidad de usuario. Esta política incluye permisos para completar esta acción en la consola o mediante programación mediante. AWS CLI

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Effect": "Allow", "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Effect": "Allow", "Resource": "*" } ] }