Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Hacer referencia a los conjuntos de permisos en las políticas de recursos, los mapas de configuración del clúster de Amazon EKS y AWS KMS políticas de claves
Al asignar un conjunto de permisos a una AWS cuenta, IAM Identity Center crea un rol con un nombre que empieza por. AWSReservedSSO_
El nombre completo y el nombre de recurso de Amazon (ARN) del rol utilizan el siguiente formato:
| Name | ARN |
|---|---|
AWSReservedSSO_ |
arn:aws:iam:: |
Si tu fuente de identidad en IAM Identity Center está alojada en us-east-1, no aws-region aparecerá en el ARN. El nombre completo y el (ARN) del rol utilizan el siguiente formato:
| Name | ARN |
|---|---|
AWSReservedSSO_ |
arn:aws:iam:: |
Por ejemplo, si crea un conjunto de permisos que concede acceso a las AWS cuentas a los administradores de bases de datos, se crea el rol correspondiente con el siguiente nombre y ARN:
| Name | ARN |
|---|---|
AWSReservedSSO_DatabaseAdministrator_1234567890abcdef
|
arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_1234567890abcdef |
Si eliminas todas las asignaciones a este conjunto de permisos en la AWS cuenta, también se elimina el rol correspondiente que creó IAM Identity Center. Si más adelante realiza una nueva asignación al mismo conjunto de permisos, IAM Identity Center crea un nuevo rol para el conjunto de permisos. El nombre y el ARN del nuevo rol incluyen un sufijo diferente y único. En este ejemplo, el sufijo único es abcdef0123456789.
| Name | ARN |
|---|---|
AWSReservedSSO_DatabaseAdministrator_abcdef0123456789 |
arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_abcdef0123456789 |
El cambio de sufijo en el nuevo nombre y ARN de la característica hará que las políticas que hagan referencia al nombre y al ARN originales queden desactualizadas, lo que interrumpirá el acceso de las personas que utilizan el conjunto de permisos correspondiente. Por ejemplo, un cambio en el ARN del rol interrumpirá el acceso de los usuarios del conjunto de permisos si se hace referencia al ARN original en las siguientes configuraciones:
-
En el fichero
aws-auth ConfigMappara los clústeres de Amazon Elastic Kubernetes Service (Amazon EKS) cuando utiliza elaws-auth ConfigMappara el acceso al clúster. -
En una política basada en recursos para una clave AWS Key Management Service ()AWS KMS. Esta política también se denomina política de claves.
nota
Le recomendamos que utilice las entradas de acceso de Amazon EKS para gestionar el acceso a sus clústeres de Amazon EKS. Esto le permite usar los permisos de IAM para administrar los principales que tienen acceso a un clúster de Amazon EKS. Al utilizar las entradas de acceso de Amazon EKS, puede utilizar una entidad principal de IAM con permisos de Amazon EKS para recuperar el acceso a un clúster sin necesidad de ponerse en contacto con Soporte.
Si bien puede actualizar las políticas basadas en los recursos de la mayoría de AWS los servicios para hacer referencia a un nuevo ARN para un rol que corresponda a un conjunto de permisos, debe tener un rol de respaldo que cree en IAM para Amazon EKS si el ARN cambia. AWS KMS En el caso de Amazon EKS, el rol de IAM de respaldo debe existir en aws-auth ConfigMap. Por lo tanto AWS KMS, debe existir en sus políticas clave. Si no tienes una función de IAM alternativa con permisos para actualizar la política aws-auth ConfigMap o la política AWS KMS clave, ponte en contacto Soporte para recuperar el acceso a esos recursos.
Recomendaciones para evitar interrupciones en el acceso
Para evitar interrupciones en el acceso debido a cambios en el ARN de un rol que corresponde a un conjunto de permisos, le recomendamos que haga lo siguiente.
-
Mantenga al menos una asignación de conjunto de permisos.
Mantenga esta asignación en AWS las cuentas que contienen las funciones a las que hace referencia en el
aws-auth ConfigMapcaso de Amazon EKS, en las políticas clave o en las políticas basadas en AWS KMS recursos en el caso de otras. Servicios de AWSPor ejemplo, si crea un conjunto de
EKSAccesspermisos y hace referencia al ARN del rol correspondiente desde la AWS cuenta111122223333, entonces asigna permanentemente un grupo administrativo al conjunto de permisos de esa cuenta. Como la asignación es permanente, IAM Identity Center no eliminará el rol correspondiente, lo que elimina el riesgo de cambiar el nombre. El grupo administrativo siempre tendrá acceso sin correr el riesgo de que se incrementen los privilegios. -
Para los clústeres de Amazon EKS que utilizan
aws-auth ConfigMape AWS KMS: incluyen un rol creado en IAM.Si hace referencia a los ARN de rol para los conjuntos de permisos en un
aws-auth ConfigMapclúster de Amazon EKS o en las políticas clave para AWS KMS las claves, le recomendamos que también incluya al menos un rol que cree en IAM. El rol debe permitirle acceder al clúster de Amazon EKS o administrar la política de AWS KMS claves. El conjunto de permisos debe poder asumir este rol. De este modo, si el ARN del rol de un conjunto de permisos cambia, puede actualizar la referencia al ARN en laaws-auth ConfigMappolítica de AWS KMS claves. En la siguiente sección, se proporciona un ejemplo de cómo se puede crear una política de confianza para un rol creado en IAM. El rol solo lo puede asumir un conjunto de permisos deAdministratorAccess.
Ejemplo de políticas de confianza personalizadas
A continuación se muestra un ejemplo de una política de confianza personalizada que proporciona un conjunto de permisos de AdministratorAccess con acceso a un rol creado en IAM. Entre los elementos clave de esta base, se incluyen los siguientes:
-
El elemento principal de esta política de confianza especifica un principal de AWS cuenta. En esta política, las personas principales de la AWS cuenta
111122223333consts:AssumeRolepermisos pueden asumir la función que se crea en IAM. -
El
Condition elementde esta política de confianza especifica requisitos adicionales para las entidades principales que pueden asumir el rol creado en IAM. En esta política, el conjunto de permisos con el siguiente rol ARN puede asumir el rol.arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*"nota
El elemento
Conditionincluye el operador de condicionesArnLikey utiliza un comodín al final del ARN del rol de permisos, en lugar de un sufijo único. Esto significa que la política permite que el conjunto de permisos asuma el rol creado en IAM incluso si el ARN del rol del conjunto de permisos cambia.Incluir en dicha política un rol que cree en IAM le proporcionará acceso de emergencia a sus clústeres de Amazon EKS u otros AWS recursos en caso de que un conjunto de permisos o todas sus asignaciones se eliminen accidentalmente y se vuelvan a crear. AWS KMS keys