

 **Bantu meningkatkan halaman ini ** 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub ** tautan ** Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Berikan Kubernetes RBAC tambahan ke pengontrol yang dikelola Mode Otomatis EKS
<a name="auto-managed-rbac"></a>

Mode Otomatis Amazon EKS mengelola pengontrol berikut atas nama Anda: penyeimbangan beban, jaringan, komputasi, penyimpanan blok, dan wawasan cluster. Pengontrol ini berjalan di bidang kontrol EKS. Mereka mengotentikasi ke cluster Anda sebagai peran `AWSServiceRoleForAmazonEKS` terkait layanan, dan izin dalam klaster mereka berasal dari kebijakan akses terkelola yang dilamp AWS irkan pada entri akses tersebut.

Anda dapat memperluas RBAC Kubernetes controller yang dikelola sendiri. Ini berguna ketika kebijakan terkelola belum memberikan izin yang diperlukan — misalnya, `get` pada kebijakan tertentu`Secret`.

Pada cluster Mode Otomatis Amazon EKS, entri akses yang dibuat secara otomatis `AWSServiceRoleForAmazonEKS` juga mendeklarasikan grup Kubernetes. `eks:managed` Kubernetes RBAC adalah aditif. A `RoleBinding` (atau`ClusterRoleBinding`) yang `subjects:` namanya diberikan `eks:managed` grup kepada pengontrol terkelola izin tambahan di atas kebijakan akses terkelola.

## Cara kerjanya
<a name="_how_it_works"></a>
+ Pengontrol terkelola Mode Otomatis EKS terhubung ke cluster Anda sebagai peran terkait layanan. `AWSServiceRoleForAmazonEKS`
+ Entri akses yang dibuat secara otomatis untuk peran tersebut dideklar `kubernetesGroups: ["eks:managed"]` asikan.
+ Anda menulis `Role` (namespace) atau `ClusterRole` (cluster-wide) yang menjelaskan izin tambahan, dan/yang menamai grup`RoleBinding`. `ClusterRoleBinding` `subjects:` `eks:managed`
+ Kubernetes RBAC menggabungkan pengikatan Anda dengan kebijakan akses terkelola, sehingga pengontrol terkelola menerima kedua kumpulan izin.

Untuk mengonfirmasi bahwa grup hadir, jalankan:

```
CLUSTER=<your-cluster>
REGION=<your-region>
ACCT=$(aws sts get-caller-identity --query Account --output text)

aws eks describe-access-entry \
  --cluster-name "$CLUSTER" --region "$REGION" \
  --principal-arn "arn:aws:iam::${ACCT}:role/aws-service-role/eks.amazonaws.com/AWSServiceRoleForAmazonEKS" \
  --query 'accessEntry.kubernetesGroups'
```

Keluaran yang diharapkan

```
[
    "eks:managed"
]
```

## Lingkup hibah dengan ketat
<a name="_scope_the_grant_tightly"></a>

`eks:managed`Grup ini berlaku untuk semua pengontrol yang dikelola Mode Otomatis EKS. Lingkup hibah tambahan sesempit yang memungkinkan kasus penggunaan Anda sehingga Anda hanya mengekspos apa yang dibutuhkan pengontrol terkelola:
+ Lebih suka `Role` \+ `RoleBinding` (namespace) daripada `ClusterRole` \+ `ClusterRoleBinding` (cluster-wide).
+ Batasi `resources``resourceNames`,, dan `verbs` ke set terkecil yang membuka blokir kasus penggunaan Anda. Misalnya, berikan `get` pada satu nama, `Secret` bukan `list, watch` pada semua `Secret` objek.
+ Hapus `Role` dan `RoleBinding` ketika mereka tidak lagi diperlukan.

## Pertimbangan untuk Mode Otomatis Amazon EKS
<a name="_considerations_for_amazon_eks_auto_mode"></a>
+ Mekanisme ini hanya memperluas Kubernetes RBAC dari pengontrol yang dikelola Mode Otomatis EKS. Itu tidak mengubah izin AWS IAM yang diberikan oleh kebijakan akses terkelola.
+ `eks:managed`Grup ini hadir di cluster Mode Otomatis EKS yang peran terkait layanan adalah. `AWSServiceRoleForAmazonEKS`
+ Pengikatan `eks:managed` berlaku untuk setiap pengontrol yang dikelola Mode Otomatis EKS. Untuk menjaga radius ledakan praktis tetap kecil, gunakan `resourceNames` dan beri nama objek. `Role` Ini hanya memperlihatkan sumber daya yang Anda beri nama, dan hanya melalui kata kerja yang Anda berikan.
+ Ini adalah pola jembatan yang ditujukan untuk kasus di mana kebijakan akses terkelola belum mencakup izin yang Anda butuhkan. Jika kebijakan ter AWS kelola sudah mencakup izin, gunakan kebijakan terkelola sebagai gantinya.

## Contoh
<a name="_example"></a>

Untuk panduan langkah demi langkah yang memberikan pengontrol penyeimbang beban Mode Otomatis EKS `get` pada OIDC bernama `Secret` — membuka blokir `alb.ingress.kubernetes.io/auth-type: oidc` anotasi pada ALB `Ingress` — lihat. [Berikan akses pengontrol penyeimbang beban Mode Otomatis EKS ke Rahasia tertentu](auto-managed-rbac-example.md)