View a markdown version of this page

Tinjau izin kebijakan akses - Amazon EKS

Bantu meningkatkan halaman ini

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tinjau izin kebijakan akses

Kebijakan akses termasuk rules yang berisi Kubernetes verbs (izin) dan. resources Kebijakan akses tidak menyertakan izin atau sumber daya IAM. Mirip dengan Kubernetes Role dan ClusterRole objek, kebijakan akses hanya menyertakan. allow rules Anda tidak dapat mengubah konten kebijakan akses. Anda tidak dapat membuat kebijakan akses Anda sendiri. Jika izin dalam kebijakan akses tidak memenuhi kebutuhan Anda, buat objek Kubernetes RBAC dan tentukan nama grup untuk entri akses Anda. Untuk informasi selengkapnya, lihat Buat entri akses. Izin yang terkandung dalam kebijakan akses mirip dengan izin di peran cluster yang menghadap pengguna Kubernetes. Untuk informasi selengkapnya, lihat User-facing peran dalam dokumentasi Kubernetes.

Daftar semua kebijakan

Gunakan salah satu kebijakan akses yang tercantum di halaman ini, atau ambil daftar semua kebijakan akses yang tersedia menggunakan AWS CLI:

aws eks list-access-policies

Output yang diharapkan akan terlihat seperti ini (disingkat singkatnya):

{ "accessPolicies": [ { "name": "AmazonAIOpsAssistantPolicy", "arn": "arn:aws:eks::aws:cluster-access-policy/AmazonAIOpsAssistantPolicy" }, { "name": "AmazonARCRegionSwitchScalingPolicy", "arn": "arn:aws:eks::aws:cluster-access-policy/AmazonARCRegionSwitchScalingPolicy" }, { "name": "AmazonEKSAdminPolicy", "arn": "arn:aws:eks::aws:cluster-access-policy/AmazonEKSAdminPolicy" }, { "name": "AmazonEKSAdminViewPolicy", "arn": "arn:aws:eks::aws:cluster-access-policy/AmazonEKSAdminViewPolicy" }, { "name": "AmazonEKSAutoNodePolicy", "arn": "arn:aws:eks::aws:cluster-access-policy/AmazonEKSAutoNodePolicy" } // Additional policies omitted ] }

AmazonEKSAdminPolicy

Kebijakan akses ini mencakup izin yang memberikan sebagian besar izin kepada sumber daya kepada prinsipal IAM. Ketika dikaitkan dengan entri akses, cakupan aksesnya biasanya satu atau lebih ruang nama Kubernetes. Jika Anda ingin prinsipal IAM memiliki akses administrator ke semua sumber daya di cluster Anda, kaitkan kebijakan AmazonEKSClusterAdminPolicy akses ke entri akses Anda sebagai gantinya.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSAdminPolicy

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

apps

daemonsets, deployments, deployments/rollback, deployments/scale, replicasets, replicasets/scale, statefulsets, statefulsets/scale

create, delete, deletecollection, patch, update

apps

controllerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/status

get, list, watch

authorization.k8s.io

localsubjectaccessreviews

create

autoscaling

horizontalpodautoscalers

create, delete, deletecollection, patch, update

autoscaling

horizontalpodautoscalers, horizontalpodautoscalers/status

get, list, watch

batch

cronjobs, jobs

create, delete, deletecollection, patch, update

batch

cronjobs, cronjobs/status, jobs, jobs/status

get, list, watch

discovery.k8s.io

endpointslices

get, list, watch

extensions

daemonsets, deployments, deployments/rollback, deployments/scale, ingresses, networkpolicies, replicasets, replicasets/scale, replicationcontrollers/scale

create, delete, deletecollection, patch, update

extensions

daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scale

get, list, watch

networking.k8s.io

ingresses, ingresses/status, networkpolicies

get, list, watch

networking.k8s.io

ingresses, networkpolicies

create, delete, deletecollection, patch, update

policy

poddisruptionbudgets

create, delete, deletecollection, patch, update

policy

poddisruptionbudgets, poddisruptionbudgets/status

get, list, watch

rbac.authorization.k8s.io

rolebindings, roles

create, delete, deletecollection, get, list, patch, update, watch

configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/status

get, list, watch

pods/attach, pods/exec, pods/portforward, pods/proxy, secrets, services/proxy

get, list, watch

configmaps, events, persistentvolumeclaims, replicationcontrollers, replicationcontrollers/scale, secrets, serviceaccounts, services, services/proxy

create, delete, deletecollection, patch, update

pods, pods/attach, pods/exec, pods/portforward, pods/proxy

create, delete, deletecollection, patch, update

serviceaccounts

impersonate

bindings, events, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/status

get, list, watch

namespaces

get, list, watch

AmazonEKSClusterAdminPolicy

Kebijakan akses ini mencakup izin yang memberikan akses administrator utama IAM ke cluster. Ketika dikaitkan dengan entri akses, cakupan aksesnya biasanya cluster, bukan namespace Kubernetes. Jika Anda ingin prinsipal IAM memiliki cakupan administratif yang lebih terbatas, pertimbangkan untuk mengaitkan kebijakan AmazonEKSAdminPolicy akses ke entri akses Anda sebagai gantinya.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSClusterAdminPolicy

Grup API Kubernetes Kubernetes NonResourceURLs Sumber daya Kubernetes Kata kerja Kubernetes (izin)

*

*

*

*

*

AmazonEKSAdminViewPolicy

Kebijakan akses ini mencakup izin yang memberikan akses utama IAM ke list/view semua sumber daya dalam cluster. Perhatikan ini termasuk Rahasia Kubernetes.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSAdminViewPolicy

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

*

*

get, list, watch

AmazonEKSEditPolicy

Kebijakan akses ini mencakup izin yang memungkinkan prinsipal IAM mengedit sebagian besar sumber daya Kubernetes.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSEditPolicy

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

apps

daemonsets, deployments, deployments/rollback, deployments/scale, replicasets, replicasets/scale, statefulsets, statefulsets/scale

create, delete, deletecollection, patch, update

apps

controllerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/status

get, list, watch

autoscaling

horizontalpodautoscalers, horizontalpodautoscalers/status

get, list, watch

autoscaling

horizontalpodautoscalers

create, delete, deletecollection, patch, update

batch

cronjobs, jobs

create, delete, deletecollection, patch, update

batch

cronjobs, cronjobs/status, jobs, jobs/status

get, list, watch

discovery.k8s.io

endpointslices

get, list, watch

extensions

daemonsets, deployments, deployments/rollback, deployments/scale, ingresses, networkpolicies, replicasets, replicasets/scale, replicationcontrollers/scale

create, delete, deletecollection, patch, update

extensions

daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scale

get, list, watch

networking.k8s.io

ingresses, networkpolicies

create, delete, deletecollection, patch, update

networking.k8s.io

ingresses, ingresses/status, networkpolicies

get, list, watch

policy

poddisruptionbudgets

create, delete, deletecollection, patch, update

policy

poddisruptionbudgets, poddisruptionbudgets/status

get, list, watch

namespaces

get, list, watch

pods/attach, pods/exec, pods/portforward, pods/proxy, secrets, services/proxy

get, list, watch

serviceaccounts

impersonate

pods, pods/attach, pods/exec, pods/portforward, pods/proxy

create, delete, deletecollection, patch, update

configmaps, events, persistentvolumeclaims, replicationcontrollers, replicationcontrollers/scale, secrets, serviceaccounts, services, services/proxy

create, delete, deletecollection, patch, update

configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/status

get, list, watch

bindings, events, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/status

get, list, watch

AmazonEKSViewPolicy

Kebijakan akses ini mencakup izin yang memungkinkan prinsipal IAM untuk melihat sebagian besar sumber daya Kubernetes.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSViewPolicy

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

apps

controllerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/status

get, list, watch

autoscaling

horizontalpodautoscalers, horizontalpodautoscalers/status

get, list, watch

batch

cronjobs, cronjobs/status, jobs, jobs/status

get, list, watch

discovery.k8s.io

endpointslices

get, list, watch

extensions

daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scale

get, list, watch

networking.k8s.io

ingresses, ingresses/status, networkpolicies

get, list, watch

policy

poddisruptionbudgets, poddisruptionbudgets/status

get, list, watch

configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/status

get, list, watch

bindings, events, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/status

get, list, watch

namespaces

get, list, watch

AmazonEKSPodIdentityPolicy

Kebijakan akses ini mencakup izin yang memungkinkan prinsipal IAM untuk mencantumkan Pod Kubernetes. Kebijakan ini digunakan secara internal oleh peran terkait layanan Amazon EKS.

catatan

Kebijakan ini hanya ditujukan untuk peran AWS terkait layanan dan tidak dapat digunakan dengan peran yang dikelola pelanggan.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSPodIdentityPolicy

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

pods

list

AmazonEKSSecretAdminPolicy

Kebijakan akses ini mencakup izin yang memungkinkan akses penuh prinsipal IAM ke Rahasia Kubernetes.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSSecretAdminPolicy

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

secrets

*

AmazonEKSSecretReaderPolicy

Kebijakan akses ini mencakup izin yang memungkinkan prinsipal IAM membaca Rahasia Kubernetes.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSSecretReaderPolicy

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

secrets

get, list, watch

AmazonEKSAutoNodePolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSAutoNodePolicy

Kebijakan ini mencakup izin berikut yang memungkinkan komponen Amazon EKS menyelesaikan tugas berikut:

  • kube-proxy— Pantau titik akhir jaringan dan layanan, dan kelola acara terkait. Ini memungkinkan fungsionalitas proxy jaringan seluruh cluster.

  • ipamd- Kelola sumber daya jaringan AWS VPC dan antarmuka jaringan kontainer (CNI). Hal ini memungkinkan daemon manajemen alamat IP untuk menangani jaringan pod.

  • coredns— Akses sumber daya penemuan layanan seperti titik akhir dan layanan. Ini memungkinkan resolusi DNS dalam cluster.

  • ebs-csi-driver— Bekerja dengan sumber daya terkait penyimpanan untuk volume Amazon EBS. Hal ini memungkinkan penyediaan dinamis dan lampiran volume persisten.

  • neuron— Pantau node dan pod untuk perangkat AWS Neuron. Hal ini memungkinkan pengelolaan akselerator AWS Inferentia dan Trainium.

  • node-monitoring-agent— Akses diagnostik dan acara simpul. Ini memungkinkan pemantauan kesehatan cluster dan pengumpulan diagnostik.

Setiap komponen menggunakan akun layanan khusus dan dibatasi hanya untuk izin yang diperlukan untuk fungsi spesifiknya.

Jika Anda secara manual menentukan peran IAM Node di a NodeClass, Anda perlu membuat Entri Akses yang mengaitkan peran IAM Node baru dengan Kebijakan Akses ini.

AmazonEKSBlockStoragePolicy

catatan

Kebijakan ini hanya ditujukan untuk peran AWS terkait layanan dan tidak dapat digunakan dengan peran yang dikelola pelanggan.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSBlockStoragePolicy

Kebijakan ini mencakup izin yang memungkinkan Amazon EKS mengelola pemilihan pemimpin dan sumber daya koordinasi untuk operasi penyimpanan:

  • coordination.k8s.io— Buat dan kelola objek sewa untuk pemilihan pemimpin. Hal ini memungkinkan komponen penyimpanan EKS untuk mengoordinasikan kegiatan mereka di seluruh cluster melalui mekanisme pemilihan pemimpin.

Kebijakan ini dicakup untuk sumber daya sewa tertentu yang digunakan oleh komponen penyimpanan EKS untuk mencegah akses yang bertentangan ke sumber daya koordinasi lain di cluster.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan penyimpanan blok berfungsi dengan baik.

AmazonEKSLoadBalancingPolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSLoadBalancingPolicy

Kebijakan ini mencakup izin yang memungkinkan Amazon EKS mengelola sumber daya pemilihan pemimpin untuk penyeimbangan beban:

  • coordination.k8s.io— Buat dan kelola objek sewa untuk pemilihan pemimpin. Hal ini memungkinkan komponen penyeimbang beban EKS untuk mengoordinasikan aktivitas di beberapa replika dengan memilih pemimpin.

Kebijakan ini dicakup secara khusus untuk menyeimbangkan sumber daya sewa guna memastikan koordinasi yang tepat sekaligus mencegah akses ke sumber daya sewa lainnya di cluster.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan jaringan berfungsi dengan baik.

AmazonEKSNetworkingPolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSNetworkingPolicy

Kebijakan ini mencakup izin yang memungkinkan Amazon EKS mengelola sumber daya pemilihan pemimpin untuk jaringan:

  • coordination.k8s.io— Buat dan kelola objek sewa untuk pemilihan pemimpin. Hal ini memungkinkan komponen jaringan EKS untuk mengoordinasikan kegiatan alokasi alamat IP dengan memilih pemimpin.

Kebijakan ini dicakup secara khusus untuk sumber daya sewa jaringan untuk memastikan koordinasi yang tepat sambil mencegah akses ke sumber daya sewa lainnya di cluster.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan jaringan berfungsi dengan baik.

AmazonEKSComputePolicy

catatan

Kebijakan ini hanya ditujukan untuk peran AWS terkait layanan dan tidak dapat digunakan dengan peran yang dikelola pelanggan.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSComputePolicy

Kebijakan ini mencakup izin yang memungkinkan Amazon EKS mengelola sumber daya pemilihan pemimpin untuk operasi komputasi:

  • coordination.k8s.io— Buat dan kelola objek sewa untuk pemilihan pemimpin. Hal ini memungkinkan komponen komputasi EKS untuk mengoordinasikan aktivitas penskalaan node dengan memilih pemimpin.

Kebijakan ini dicakup secara khusus untuk menghitung sumber daya sewa manajemen sambil mengizinkan akses baca dasar (get,watch) ke semua sumber daya sewa di cluster.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan manajemen komputasi berfungsi dengan baik.

AmazonEKSBlockStorageClusterPolicy

catatan

Kebijakan ini hanya ditujukan untuk peran AWS terkait layanan dan tidak dapat digunakan dengan peran yang dikelola pelanggan.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSBlockStorageClusterPolicy

Kebijakan ini memberikan izin yang diperlukan untuk kemampuan penyimpanan blok Mode Otomatis Amazon EKS. Ini memungkinkan pengelolaan sumber daya penyimpanan blok yang efisien dalam cluster Amazon EKS. Kebijakan ini mencakup izin berikut:

Manajemen Driver CSI:

  • Buat, baca, perbarui, dan hapus driver CSI, khusus untuk penyimpanan blok.

Manajemen Volume:

  • Buat daftar, tonton, buat, perbarui, tambal, dan hapus volume persisten.

  • Buat daftar, tonton, dan perbarui klaim volume persisten.

  • Patch status klaim volume persisten.

Interaksi Node dan Pod:

  • Baca informasi node dan pod.

  • Kelola acara yang terkait dengan operasi penyimpanan.

Kelas dan Atribut Penyimpanan:

  • Baca kelas penyimpanan dan node CSI.

  • Baca kelas atribut volume.

Lampiran Volume:

  • Buat daftar, tonton, dan modifikasi lampiran volume dan statusnya.

Operasi Snapshot:

  • Kelola snapshot volume, konten snapshot, dan kelas snapshot.

  • Menangani operasi untuk snapshot grup volume dan sumber daya terkait.

Kebijakan ini dirancang untuk mendukung manajemen penyimpanan blok komprehensif dalam cluster Amazon EKS yang berjalan dalam Mode Otomatis. Ini menggabungkan izin untuk berbagai operasi termasuk penyediaan, melampirkan, mengubah ukuran, dan snapshotting volume penyimpanan blok.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan penyimpanan blok berfungsi dengan baik.

AmazonEKSComputeClusterPolicy

catatan

Kebijakan ini hanya ditujukan untuk peran AWS terkait layanan dan tidak dapat digunakan dengan peran yang dikelola pelanggan.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSComputeClusterPolicy

Kebijakan ini memberikan izin yang diperlukan untuk kemampuan manajemen komputasi Mode Otomatis Amazon EKS. Ini memungkinkan orkestrasi dan penskalaan sumber daya komputasi yang efisien dalam cluster Amazon EKS. Kebijakan ini mencakup izin berikut:

Manajemen Node:

  • Buat, baca, perbarui, hapus, dan kelola status NodePools dan NodeClaims.

  • Kelola NodeClasses, termasuk pembuatan, modifikasi, dan penghapusan.

Penjadwalan dan Manajemen Sumber Daya:

  • Baca akses ke pod, node, volume persisten, klaim volume persisten, pengontrol replikasi, dan ruang nama.

  • Baca akses ke kelas penyimpanan, node CSI, dan lampiran volume.

  • Daftar dan tonton penerapan, set daemon, set replika, dan set stateful.

  • Baca anggaran gangguan pod.

Penanganan Acara:

  • Buat, baca, dan kelola acara cluster.

Deprovisioning Node dan Penggusuran Pod:

  • Memperbarui, menambal, dan menghapus node.

  • Buat penggusuran pod dan hapus pod bila perlu.

Manajemen Definisi Sumber Daya Kustom (CRD):

  • Buat CRD baru.

  • Kelola CRD tertentu yang terkait dengan manajemen node (NodeClasses, NodePools, NodeClaims, dan NodeDiagnostics).

Kebijakan ini dirancang untuk mendukung manajemen komputasi komprehensif dalam cluster Amazon EKS yang berjalan dalam Mode Otomatis. Ini menggabungkan izin untuk berbagai operasi termasuk penyediaan node, penjadwalan, penskalaan, dan pengoptimalan sumber daya.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan manajemen komputasi berfungsi dengan baik.

AmazonEKSLoadBalancingClusterPolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSLoadBalancingClusterPolicy

Kebijakan ini memberikan izin yang diperlukan untuk kemampuan penyeimbangan beban Mode Otomatis Amazon EKS. Ini memungkinkan manajemen dan konfigurasi yang efisien dari sumber daya penyeimbang beban dalam cluster Amazon EKS. Kebijakan ini mencakup izin berikut:

Manajemen Acara dan Sumber Daya:

  • Buat dan tambal acara.

  • Baca akses ke pod, node, titik akhir, dan ruang nama.

  • Perbarui status pod.

Manajemen Layanan dan Ingress:

  • Manajemen penuh layanan dan statusnya.

  • Kontrol komprehensif atas entri dan statusnya.

  • Baca akses ke irisan titik akhir dan kelas masuk.

Pengikatan Kelompok Target:

  • Membuat dan memodifikasi binding kelompok target dan statusnya.

  • Baca akses ke parameter kelas masuk.

Manajemen Definisi Sumber Daya Kustom (CRD):

  • Buat dan baca semua CRD.

  • Manajemen khusus targetgroupbindings.eks.amazonaws.com dan ingressclassparams.eks.amazonaws.com CRD.

Konfigurasi Webhook:

  • Buat dan baca konfigurasi webhook yang bermutasi dan memvalidasi.

  • Kelola konfigurasi eks-load-balancing-webhook.

Kebijakan ini dirancang untuk mendukung manajemen penyeimbangan beban komprehensif dalam cluster Amazon EKS yang berjalan dalam Mode Otomatis. Ini menggabungkan izin untuk berbagai operasi termasuk paparan layanan, routing masuk, dan integrasi dengan layanan penyeimbangan AWS beban.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan penyeimbangan beban berfungsi dengan baik.

AmazonEKSNetworkingClusterPolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSNetworkingClusterPolicy

AmazonEKSNetworkingClusterPolicy

Kebijakan ini memberikan izin yang diperlukan untuk kemampuan jaringan Mode Otomatis Amazon EKS. Ini memungkinkan manajemen dan konfigurasi sumber daya jaringan yang efisien dalam cluster Amazon EKS. Kebijakan ini mencakup izin berikut:

Manajemen Node dan Pod:

  • Baca akses ke NodeClasses dan statusnya.

  • Baca akses ke NodeClaims dan statusnya.

  • Baca akses ke pod.

Manajemen Node CNI:

  • Izin untuk CNinodes dan statusnya, termasuk membuat, membaca, memperbarui, menghapus, dan menambal.

Manajemen Definisi Sumber Daya Kustom (CRD):

  • Buat dan baca semua CRD.

  • Manajemen khusus (update, patch, hapus) dari cninodes.eks.amazonaws.com CRD.

Manajemen Acara:

  • Buat dan tambal acara.

Kebijakan ini dirancang untuk mendukung manajemen jaringan komprehensif dalam cluster Amazon EKS yang berjalan dalam Mode Otomatis. Ini menggabungkan izin untuk berbagai operasi termasuk konfigurasi jaringan node, manajemen CNI (Container Network Interface), dan penanganan sumber daya khusus terkait.

Kebijakan ini memungkinkan komponen jaringan berinteraksi dengan sumber daya terkait node, mengelola konfigurasi CNI-specific node, dan menangani sumber daya khusus yang penting untuk operasi jaringan di cluster.

Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM cluster saat Mode Otomatis diaktifkan, memastikan bahwa izin yang diperlukan tersedia agar kemampuan jaringan berfungsi dengan baik.

AmazonEKSHybridPolicy

catatan

Kebijakan ini hanya ditujukan untuk peran AWS terkait layanan dan tidak dapat digunakan dengan peran yang dikelola pelanggan.

Kebijakan akses ini mencakup izin yang memberikan akses EKS ke node cluster. Ketika dikaitkan dengan entri akses, cakupan aksesnya biasanya cluster, bukan namespace Kubernetes. Kebijakan ini digunakan oleh node hybrid Amazon EKS.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSHybridPolicy

Grup API Kubernetes Kubernetes NonResourceURLs Sumber daya Kubernetes Kata kerja Kubernetes (izin)

*

nodes

list

AmazonEKSClusterInsightsPolicy

catatan

Kebijakan ini hanya ditujukan untuk peran AWS terkait layanan dan tidak dapat digunakan dengan peran yang dikelola pelanggan.

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSClusterInsightsPolicy

Kebijakan ini memberikan izin baca-saja untuk fungsionalitas Amazon EKS Cluster Insights. Kebijakan ini mencakup izin berikut:

Akses Node: - Daftar dan lihat node cluster - Baca informasi status simpul

DaemonSet Akses: - Baca akses ke konfigurasi kube-proxy

Kebijakan ini dikelola secara otomatis oleh layanan EKS untuk Cluster Insights. Untuk informasi selengkapnya, lihat Mempersiapkan peningkatan versi Kubernetes dan memecahkan masalah kesalahan konfigurasi dengan wawasan klaster.

AWSBackupFullAccessPolicyForBackup

ARN arn:aws: eks::aws:cluster-access-policy/AWSBackupFullAccessPolicyForBackup

AWSBackupFullAccessPolicyForBackup

Kebijakan ini memberikan izin yang diperlukan untuk AWS Backup untuk mengelola dan membuat cadangan Cluster EKS. Kebijakan ini mencakup izin berikut:

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

*

*

list, get

AWSBackupFullAccessPolicyForRestore

ARN arn:aws: eks::aws:cluster-access-policy/AWSBackupFullAccessPolicyForRestore

AWSBackupFullAccessPolicyForRestore

Kebijakan ini memberikan izin yang diperlukan untuk AWS Backup untuk mengelola dan memulihkan cadangan Cluster EKS. Kebijakan ini mencakup izin berikut:

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

*

*

list, get, create

rbac.authorization.k8s.io

roles, clusterroles

create, update, escalate, bind

Kebijakan AmazonekSack

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSACKPolicy

Kebijakan ini memberikan izin yang diperlukan untuk kemampuan AWS Controllers for Kubernetes (ACK) untuk mengelola AWS sumber daya dari Kubernetes. Kebijakan ini mencakup izin berikut:

Manajemen Sumber Daya Kustom ACK:

  • Akses penuh ke semua sumber daya khusus layanan ACK di 50+ AWS layanan termasuk S3, RDS, DynamoDB, Lambda, EC2, dan banyak lagi.

  • Buat, baca, perbarui, dan hapus definisi sumber daya khusus ACK.

Akses Namespace:

  • Baca akses ke ruang nama untuk organisasi sumber daya.

Pemilihan Pemimpin:

  • Membuat dan membaca sewa koordinasi pemilihan pemimpin.

  • Perbarui dan hapus sewa pengontrol layanan ACK tertentu.

Manajemen Acara:

  • Buat dan tambal acara untuk operasi ACK.

Kebijakan ini dirancang untuk mendukung pengelolaan AWS sumber daya yang komprehensif melalui API Kubernetes. Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM kemampuan yang Anda berikan saat kemampuan ACK dibuat.

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

namespaces

get, watch, list

services.k8s.aws, acm.services.k8s.aws, acmpca.services.k8s.aws, apigateway.services.k8s.aws, apigatewayv2.services.k8s.aws, applicationautoscaling.services.k8s.aws, athena.services.k8s.aws, bedrock.services.k8s.aws, bedrockagent.services.k8s.aws, bedrockagentcorecontrol.services.k8s.aws, cloudfront.services.k8s.aws, cloudtrail.services.k8s.aws, cloudwatch.services.k8s.aws, cloudwatchlogs.services.k8s.aws, codeartifact.services.k8s.aws, cognitoidentityprovider.services.k8s.aws, documentdb.services.k8s.aws, dynamodb.services.k8s.aws, ec2.services.k8s.aws, ecr.services.k8s.aws, ecrpublic.services.k8s.aws, ecs.services.k8s.aws, efs.services.k8s.aws, eks.services.k8s.aws, elasticache.services.k8s.aws, elbv2.services.k8s.aws, emrcontainers.services.k8s.aws, eventbridge.services.k8s.aws, iam.services.k8s.aws, kafka.services.k8s.aws, keyspaces.services.k8s.aws, kinesis.services.k8s.aws, kms.services.k8s.aws, lambda.services.k8s.aws, memorydb.services.k8s.aws, mq.services.k8s.aws, networkfirewall.services.k8s.aws, opensearchservice.services.k8s.aws, organizations.services.k8s.aws, pipes.services.k8s.aws, prometheusservice.services.k8s.aws, ram.services.k8s.aws, rds.services.k8s.aws, recyclebin.services.k8s.aws, route53.services.k8s.aws, route53resolver.services.k8s.aws, s3.services.k8s.aws, s3control.services.k8s.aws, sagemaker.services.k8s.aws, secretsmanager.services.k8s.aws, ses.services.k8s.aws, sfn.services.k8s.aws, sns.services.k8s.aws, sqs.services.k8s.aws, ssm.services.k8s.aws, wafv2.services.k8s.aws

*

*

coordination.k8s.io

leases

create, get, list, watch

coordination.k8s.io

leases(hanya sewa pengontrol layanan ACK khusus)

delete, update, patch

events

create, patch

apiextensions.k8s.io

customresourcedefinitions

*

AmazonEKSArgoCDClusterPolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSArgoCDClusterPolicy

Kebijakan ini memberikan izin tingkat cluster yang diperlukan untuk kemampuan CD Argo untuk menemukan sumber daya dan mengelola objek bercakupan cluster. Kebijakan ini mencakup izin berikut:

Manajemen Namespace:

  • Buat, baca, perbarui, dan hapus ruang nama untuk manajemen namespace aplikasi.

Manajemen Definisi Sumber Daya Kustom:

  • Kelola Argo CD-specific CRD (Aplikasi, AppProjects, ApplicationSets).

Penemuan API:

  • Baca akses ke titik akhir API Kubernetes untuk penemuan sumber daya.

Kebijakan ini dirancang untuk mendukung operasi Argo CD tingkat cluster termasuk manajemen namespace dan instalasi CRD. Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM kemampuan yang Anda berikan saat kemampuan CD Argo dibuat.

Grup API Kubernetes Kubernetes NonResourceURLs Sumber daya Kubernetes Kata kerja Kubernetes (izin)

namespaces

create, get, update, patch, delete

apiextensions.k8s.io

customresourcedefinitions

create

apiextensions.k8s.io

customresourcedefinitions(Hanya Argo CD CRD)

get, update, patch, delete

/api, /api/*, /apis, /apis/*

get

AmazonEKSArgoCDPolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSArgoCDPolicy

Kebijakan ini memberikan izin tingkat ruang nama yang diperlukan untuk kemampuan CD Argo untuk menyebarkan dan mengelola aplikasi. Kebijakan ini mencakup izin berikut:

Manajemen Rahasia:

  • Akses penuh ke rahasia untuk kredensional Git dan rahasia cluster.

ConfigMap Akses:

  • Baca akses ConfigMaps untuk mengirim peringatan jika pelanggan mencoba menggunakan CD Argo yang tidak didukung. ConfigMaps

Manajemen Acara:

  • Baca dan buat acara untuk pelacakan siklus hidup aplikasi.

Manajemen Sumber Daya CD Argo:

  • Akses penuh ke Aplikasi, ApplicationSets, dan AppProjects.

  • Kelola finalis dan status untuk sumber daya CD Argo.

Kebijakan ini dirancang untuk mendukung operasi Argo CD tingkat ruang nama termasuk penerapan dan pengelolaan aplikasi. Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM kemampuan yang Anda berikan saat kemampuan CD Argo dibuat, yang dicakup ke namespace CD Argo.

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

secrets

*

configmaps

get, list, watch

events

get, list, watch, patch, create

argoproj.io

applications, applications/finalizers, applications/status, applicationsets, applicationsets/finalizers, applicationsets/status, appprojects, appprojects/finalizers, appprojects/status

*

AmazonekskroPolicy

ARN arn:aws: eks::aws:cluster-access-policy/AmazonEKSKROPolicy

Kebijakan ini memberikan izin yang diperlukan untuk kemampuan kro (Kube Resource Orchestrator) untuk membuat dan mengelola API Kubernetes kustom. Kebijakan ini mencakup izin berikut:

kro Manajemen Sumber Daya:

  • Akses penuh ke semua sumber daya kro termasuk ResourceGraphDefinitions dan instance sumber daya khusus.

Manajemen Definisi Sumber Daya Kustom:

  • Buat, baca, perbarui, dan hapus CRD untuk API khusus yang ditentukan oleh ResourceGraphDefinitions.

Pemilihan Pemimpin:

  • Membuat dan membaca sewa koordinasi pemilihan pemimpin.

  • Perbarui dan hapus sewa pengontrol kro.

Manajemen Acara:

  • Buat dan tambal acara untuk operasi kro.

Kebijakan ini dirancang untuk mendukung komposisi sumber daya yang komprehensif dan manajemen API khusus melalui kro. Amazon EKS secara otomatis membuat entri akses dengan kebijakan akses ini untuk peran IAM kemampuan yang Anda berikan saat kemampuan kro dibuat.

Grup API Kubernetes Sumber daya Kubernetes Kata kerja Kubernetes (izin)

kro.run

*

*

apiextensions.k8s.io

customresourcedefinitions

*

coordination.k8s.io

leases

create, get, list, watch

coordination.k8s.io

leases(hanya sewa pengontrol kro)

delete, update, patch

events

create, patch

Akses pembaruan kebijakan

Lihat detail tentang pembaruan untuk mengakses kebijakan, sejak diperkenalkan. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS diRiwayat dokumen.

Ubah Deskripsi Date

Tambahkan kebijakan untuk Kemampuan EKS

Publi AmazonEKSACKPolicy kasikan,AmazonEKSArgoCDClusterPolicy,AmazonEKSArgoCDPolicy, dan AmazonEKSKROPolicy untuk mengelola Kemampuan EKS

November 22, 2025

Tambah AmazonEKSSecretReaderPolicy

Menambahkan kebijakan baru untuk akses baca-saja ke rahasia

6 November 2025

Tambahkan kebijakan untuk EKS Cluster Insights

Publikasikan AmazonEKSClusterInsightsPolicy

Desember 2, 2024

Tambahkan kebijakan untuk Amazon EKS Hybrid

Publikasikan AmazonEKSHybridPolicy

Desember 2, 2024

Tambahkan kebijakan untuk Mode Otomatis Amazon EKS

Kebijakan akses ini memberikan izin Peran IAM Cluster dan Node IAM Role untuk memanggil API Kubernetes. AWS menggunakan ini untuk mengotomatiskan tugas rutin untuk penyimpanan, komputasi, dan sumber daya jaringan.

Desember 2, 2024

Tambah AmazonEKSAdminViewPolicy

Tambahkan kebijakan baru untuk akses tampilan yang diperluas, termasuk sumber daya seperti Rahasia.

April 23, 2024

Kebijakan akses diperkenalkan.

Amazon EKS memperkenalkan kebijakan akses.

Mei 29, 2023