View a markdown version of this page

Pelajari tentang identitas dan akses di Mode Otomatis EKS - Amazon EKS

Bantu meningkatkan halaman ini

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pelajari tentang identitas dan akses di Mode Otomatis EKS

Topik ini menjelaskan peran dan izin Identitas dan Manajemen Akses (IAM) yang diperlukan untuk menggunakan Mode Otomatis EKS. Mode Otomatis EKS menggunakan dua peran IAM utama: Peran IAM Cluster dan Role IAM Node. Peran-peran ini bekerja bersama dengan EKS Pod Identity dan entri akses EKS untuk menyediakan manajemen akses komprehensif untuk cluster EKS Anda.

Saat mengonfigurasi Mode Otomatis EKS, Anda perlu mengatur peran IAM ini dengan izin khusus yang memungkinkan AWS layanan berinteraksi dengan sumber daya cluster Anda. Ini termasuk izin untuk mengelola sumber daya komputasi, volume penyimpanan, penyeimbang beban, dan komponen jaringan. Memahami konfigurasi peran ini sangat penting untuk operasi dan keamanan cluster yang tepat.

Dalam Mode Otomatis EKS, peran AWS IAM secara otomatis dipetakan ke izin Kubernetes melalui entri akses EKS, menghilangkan kebutuhan untuk konfigurasi manual atau binding khusus. aws-auth ConfigMaps Saat Anda membuat cluster mode otomatis baru, EKS secara otomatis membuat izin Kubernetes yang sesuai menggunakan entri Access, memastikan bahwa AWS layanan dan komponen cluster memiliki tingkat akses yang sesuai di dalam sistem otorisasi Kubernetes AWS dan Kubernetes. Integrasi otomatis ini mengurangi kompleksitas konfigurasi dan membantu mencegah masalah terkait izin yang biasa terjadi saat mengelola klaster EKS.

IAM role klaster

Peran Cluster IAM adalah peran AWS Identity and Access Management (IAM) yang digunakan oleh Amazon EKS untuk mengelola izin untuk cluster Kubernetes. Peran ini memberi Amazon EKS izin yang diperlukan untuk berinteraksi dengan AWS layanan lain atas nama cluster Anda, dan secara otomatis dikonfigurasi dengan izin Kubernetes menggunakan entri akses EKS.

  • Anda harus melampirkan kebijakan AWS IAM ke peran ini.

  • Mode Otomatis EKS melampirkan izin Kubernetes ke peran ini secara otomatis menggunakan entri akses EKS.

  • Dengan Mode Otomatis EKS, AWS menyarankan untuk membuat Peran IAM Cluster tunggal per AWS akun.

  • AWS menyarankan penamaan peran iniAmazonEKSAutoClusterRole.

  • Peran ini memerlukan izin untuk beberapa AWS layanan untuk mengelola sumber daya termasuk volume EBS, Elastic Load Balancers, dan instans EC2.

  • Konfigurasi yang disarankan untuk peran ini mencakup beberapa AWS kebijakan IAM terkelola, terkait dengan berbagai kemampuan Mode Otomatis EKS.

    • AmazonEKSComputePolicy

    • AmazonEKSBlockStoragePolicyV2

    • AmazonEKSLoadBalancingPolicy

    • AmazonEKSNetworkingPolicy

    • AmazonEKSClusterPolicy

Untuk informasi selengkapnya tentang Peran IAM Cluster dan kebijakan I AWS AM terkelola, lihat:

Untuk informasi selengkapnya tentang akses Kubernetes, lihat:

IAM role simpul

Peran Node IAM adalah peran AWS Identity and Access Management (IAM) yang digunakan oleh Amazon EKS untuk mengelola izin untuk node pekerja di cluster Kubernetes. Peran ini memberikan instans EC2 yang berjalan sebagai node Kubernetes izin yang diperlukan untuk berinteraksi dengan AWS layanan dan sumber daya, dan secara otomatis dikonfigurasi dengan izin Kubernetes RBAC menggunakan entri akses EKS.

  • Anda harus melampirkan kebijakan AWS IAM ke peran ini.

  • Mode Otomatis EKS melampirkan izin Kubernetes RBAC ke peran ini secara otomatis menggunakan entri akses EKS.

  • AWS menyarankan penamaan peran iniAmazonEKSAutoNodeRole.

  • Dengan Mode Otomatis EKS, AWS menyarankan untuk membuat Peran IAM Node tunggal per AWS akun.

  • Peran ini memiliki izin terbatas. Izin utama termasuk mengasumsikan Pod Identity Role, dan menarik gambar dari ECR.

  • AWS menyarankan kebijakan IAM AWS terkelola berikut:

    • AmazonEKSWorkerNodeMinimalPolicy

    • AmazonEC2ContainerRegistryPullOnly

Untuk informasi selengkapnya tentang Peran IAM Cluster dan kebijakan I AWS AM terkelola, lihat:

Untuk informasi selengkapnya tentang akses Kubernetes, lihat:

Service-linked peran

Amazon EKS menggunakan peran terkait layanan (SLR) untuk operasi tertentu. Peran terkait layanan adalah jenis peran IAM unik yang ditautkan langsung ke Amazon EKS. Service-linked peran telah ditentukan sebelumnya oleh Amazon EKS dan menyertakan semua izin yang diperlukan layanan untuk memanggil AWS layanan lain atas nama Anda.

AWS secara otomatis membuat dan mengkonfigurasi SLR. Anda dapat menghapus SLR hanya setelah terlebih dahulu menghapus sumber daya terkait. Ini melindungi sumber daya Amazon EKS Anda karena Anda tidak dapat menghapus izin untuk mengakses sumber daya secara tidak sengaja.

Kebijakan SLR memberikan izin Amazon EKS untuk mengamati dan menghapus komponen infrastruktur inti: sumber daya EC2 (instans, antarmuka jaringan, grup keamanan), sumber daya ELB (penyeimbang beban, kelompok target), CloudWatch kemampuan (logging dan metrik), dan peran IAM dengan awalan “eks”. Ini juga memungkinkan jaringan titik akhir pribadi melalui as VPC/hosted osiasi zona dan termasuk izin untuk EventBridge pemantauan dan pembersihan sumber EKS-tagged daya.

Untuk informasi lebih lanjut, lihat:

Referensi Kebijakan Akses

Untuk informasi selengkapnya tentang izin Kubernetes yang digunakan oleh Mode Otomatis EKS, lihat. Tinjau izin kebijakan akses