View a markdown version of this page

Berikan Kubernetes RBAC tambahan ke pengontrol yang dikelola Mode Otomatis EKS - Amazon EKS

Bantu meningkatkan halaman ini

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Berikan Kubernetes RBAC tambahan ke pengontrol yang dikelola Mode Otomatis EKS

Mode Otomatis Amazon EKS mengelola pengontrol berikut atas nama Anda: penyeimbangan beban, jaringan, komputasi, penyimpanan blok, dan wawasan cluster. Pengontrol ini berjalan di bidang kontrol EKS. Mereka mengotentikasi ke cluster Anda sebagai peran AWSServiceRoleForAmazonEKS terkait layanan, dan izin dalam klaster mereka berasal dari kebijakan akses terkelola yang dilamp AWS irkan pada entri akses tersebut.

Anda dapat memperluas RBAC Kubernetes controller yang dikelola sendiri. Ini berguna ketika kebijakan terkelola belum memberikan izin yang diperlukan — misalnya, get pada kebijakan tertentuSecret.

Pada cluster Mode Otomatis Amazon EKS, entri akses yang dibuat secara otomatis AWSServiceRoleForAmazonEKS juga mendeklarasikan grup Kubernetes. eks:managed Kubernetes RBAC adalah aditif. A RoleBinding (atauClusterRoleBinding) yang subjects: namanya diberikan eks:managed grup kepada pengontrol terkelola izin tambahan di atas kebijakan akses terkelola.

Cara kerjanya

  • Pengontrol terkelola Mode Otomatis EKS terhubung ke cluster Anda sebagai peran terkait layanan. AWSServiceRoleForAmazonEKS

  • Entri akses yang dibuat secara otomatis untuk peran tersebut dideklar kubernetesGroups: ["eks:managed"] asikan.

  • Anda menulis Role (namespace) atau ClusterRole (cluster-wide) yang menjelaskan izin tambahan, dan/yang menamai grupRoleBinding. ClusterRoleBinding subjects: eks:managed

  • Kubernetes RBAC menggabungkan pengikatan Anda dengan kebijakan akses terkelola, sehingga pengontrol terkelola menerima kedua kumpulan izin.

Untuk mengonfirmasi bahwa grup hadir, jalankan:

CLUSTER=<your-cluster> REGION=<your-region> ACCT=$(aws sts get-caller-identity --query Account --output text) aws eks describe-access-entry \ --cluster-name "$CLUSTER" --region "$REGION" \ --principal-arn "arn:aws:iam::${ACCT}:role/aws-service-role/eks.amazonaws.com/AWSServiceRoleForAmazonEKS" \ --query 'accessEntry.kubernetesGroups'

Keluaran yang diharapkan

[ "eks:managed" ]

Lingkup hibah dengan ketat

eks:managedGrup ini berlaku untuk semua pengontrol yang dikelola Mode Otomatis EKS. Lingkup hibah tambahan sesempit yang memungkinkan kasus penggunaan Anda sehingga Anda hanya mengekspos apa yang dibutuhkan pengontrol terkelola:

  • Lebih suka Role + RoleBinding (namespace) daripada ClusterRole + ClusterRoleBinding (cluster-wide).

  • Batasi resourcesresourceNames,, dan verbs ke set terkecil yang membuka blokir kasus penggunaan Anda. Misalnya, berikan get pada satu nama, Secret bukan list, watch pada semua Secret objek.

  • Hapus Role dan RoleBinding ketika mereka tidak lagi diperlukan.

Pertimbangan untuk Mode Otomatis Amazon EKS

  • Mekanisme ini hanya memperluas Kubernetes RBAC dari pengontrol yang dikelola Mode Otomatis EKS. Itu tidak mengubah izin AWS IAM yang diberikan oleh kebijakan akses terkelola.

  • eks:managedGrup ini hadir di cluster Mode Otomatis EKS yang peran terkait layanan adalah. AWSServiceRoleForAmazonEKS

  • Pengikatan eks:managed berlaku untuk setiap pengontrol yang dikelola Mode Otomatis EKS. Untuk menjaga radius ledakan praktis tetap kecil, gunakan resourceNames dan beri nama objek. Role Ini hanya memperlihatkan sumber daya yang Anda beri nama, dan hanya melalui kata kerja yang Anda berikan.

  • Ini adalah pola jembatan yang ditujukan untuk kasus di mana kebijakan akses terkelola belum mencakup izin yang Anda butuhkan. Jika kebijakan ter AWS kelola sudah mencakup izin, gunakan kebijakan terkelola sebagai gantinya.

Contoh

Untuk panduan langkah demi langkah yang memberikan pengontrol penyeimbang beban Mode Otomatis EKS get pada OIDC bernama Secret — membuka blokir alb.ingress.kubernetes.io/auth-type: oidc anotasi pada ALB Ingress — lihat. Berikan akses pengontrol penyeimbang beban Mode Otomatis EKS ke Rahasia tertentu