Bantu tingkatkan halaman ini
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Ingin berkontribusi pada panduan pengguna ini? Pilih Edit halaman ini pada GitHub tautan yang terletak di panel kanan setiap halaman. Kontribusi Anda akan membantu membuat panduan pengguna kami lebih baik untuk semua orang.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
IAM role simpul Amazon EKS
kubelet
Daemon simpul Amazon EKS melakukan panggilan ke AWS APIs atas nama Anda. Simpul menerima izin untuk panggilan API ini melalui profil instans IAM dan kebijakan terkait. Sebelum Anda dapat memulai node dan mendaftarkannya ke sebuah klaster, Anda harus membuat IAM role untuk node tersebut agar digunakan saat node diluncurkan. Persyaratan ini berlaku untuk node yang diluncurkan dengan AMI Amazon EKS yang dioptimalkan yang disediakan oleh Amazon, atau dengan node lain AMIs yang ingin Anda gunakan. Selain itu, persyaratan ini berlaku untuk grup node terkelola dan node yang dikelola sendiri.
catatan
Anda tidak dapat menggunakan peran yang sama yang digunakan untuk membuat cluster apa pun.
Sebelum membuat node, Anda harus membuat peran IAM dengan izin berikut:
-
Izin
kubelet
untuk mendeskripsikan EC2 sumber daya Amazon di VPC, seperti yang disediakan oleh kebijakan Amazon EKSWorker NodePolicy. Kebijakan ini juga memberikan izin untuk Agen Identitas Pod Amazon EKS. -
Izin
kubelet
untuk menggunakan gambar kontainer dari Amazon Elastic Container Registry (Amazon ECR) Registry ECR), seperti yang disediakan oleh kebijakan Amazon. EC2 ContainerRegistryPullOnly Izin untuk menggunakan image kontainer dari Amazon Elastic Container Registry (Amazon ECR) diperlukan karena add-on bawaan untuk pod yang menjalankan jaringan yang menggunakan image container dari Amazon ECR. -
(Opsional) Izin untuk Amazon EKS Pod Identity Agent untuk menggunakan
eks-auth:AssumeRoleForPodIdentity
action tersebut guna mengambil kredensial Pod. Jika Anda tidak menggunakan Amazon EKSWorker NodePolicy, maka Anda harus memberikan izin ini selain EC2 izin untuk menggunakan EKS Pod Identity. ` -
(Opsional) Jika Anda tidak menggunakan IRSA atau EKS Pod Identity untuk memberikan izin ke pod VPC CNI, maka Anda harus memberikan izin untuk VPC CNI pada peran instance. Anda dapat menggunakan kebijakan terkelola `Amazoneks_CNI_Policy` (jika Anda membuat klaster dengan keluarga `) atau IPv6 kebijakan yang Anda buat (jika Anda membuat klaster dengan IPv4 keluarga).
IPv6
Namun, alih-alih melampirkan kebijakan ke peran ini, sebaiknya Anda melampirkan kebijakan tersebut ke peran terpisah yang digunakan khusus untuk add-on Amazon VPC CNI. Untuk informasi selengkapnya tentang membuat peran terpisah untuk add-on Amazon VPC CNI, lihat. Konfigurasikan plugin Amazon VPC CNI untuk menggunakan IRSA
catatan
Grup EC2 node Amazon harus memiliki peran IAM yang berbeda dari profil Fargate. Untuk informasi selengkapnya, lihat Amazon EKS Pod eksekusi peran IAM.
Periksa apakah peran simpul sudah ada
Anda dapat menggunakan prosedur berikut untuk memeriksa dan melihat apakah akun Anda sudah memiliki peran simpul Amazon EKS.
-
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi sebelah kiri, pilih Peran.
-
Cari daftar peran untuk
eksNodeRole
,AmazonEKSNodeRole
, atauNodeInstanceRole
. Jika peran dengan salah satu nama itu tidak ada, maka lihat Membuat IAM role simpul Amazon EKS untuk membuat peran tersebut. Jika peran yang berisieksNodeRole
,AmazonEKSNodeRole
, atauNodeInstanceRole
memang ada, pilih peran untuk melihat kebijakan terlampir. -
Pilih Izin.
-
Pastikan kebijakan EC2 ContainerRegistryPullOnly terkelola Amazon EKSWorker NodePolicy dan Amazon dilampirkan ke peran atau kebijakan khusus dilampirkan dengan izin minimal.
catatan
Jika kebijakan AmazonEks_CNI_Policy dilampirkan ke peran, kami sarankan untuk menghapusnya dan melampirkannya ke peran IAM yang dipetakan ke
aws-node
Kubernetes akun layanan sebagai gantinya. Untuk informasi selengkapnya, lihat Konfigurasikan plugin Amazon VPC CNI untuk menggunakan IRSA. -
Pilih Trust relationship, lalu pilih Edit trust policy.
-
Verifikasi bahwa hubungan kepercayaan berisi kebijakan berikut. Jika hubungan kepercayaan sesuai dengan kebijakan berikut, pilih Cancel (Batalkan). Jika hubungan kepercayaan tidak cocok, salin kebijakan ke jendela Edit kebijakan kepercayaan dan pilih Perbarui kebijakan.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:AssumeRole" ], "Principal": { "Service": [ "ec2.amazonaws.com" ] } } ] }
Membuat IAM role simpul Amazon EKS
Anda dapat membuat peran IAM node dengan AWS Management Console atau AWS CLI.
- AWS Management Console
-
-
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi sebelah kiri, pilih Peran.
-
Pada halaman Peran, pilih Buat peran.
-
Pada halaman Pilih entitas tepercaya, lakukan hal berikut:
-
Di bagian Jenis entitas tepercaya, pilih AWS layanan.
-
Di bawah Kasus penggunaan, pilih EC2.
-
Pilih Berikutnya.
-
-
Pada halaman Tambahkan izin, lampirkan kebijakan khusus atau lakukan hal berikut:
-
Di dalam kotak Filter kebijakan, masukkan
AmazonEKSWorkerNodePolicy
. -
Pilih kotak centang di sebelah kiri Amazon EKSWorker NodePolicy di hasil pencarian.
-
Pilih Hapus filter.
-
Di dalam kotak Filter kebijakan, masukkan
AmazonEC2ContainerRegistryPullOnly
. -
Pilih kotak centang di sebelah kiri Amazon EC2 ContainerRegistryPullOnly di hasil pencarian.
Baik kebijakan terkelola AmazonEks_CNI_Policy, atau kebijakan yang Anda buat juga harus dilampirkan ke IPv6 peran ini atau peran lain yang dipetakan ke
aws-node
Kubernetes akun layanan. Kami merekomendasikan untuk menetapkan kebijakan untuk peran yang terkait dengan Kubernetes akun layanan alih-alih menetapkannya ke peran ini. Untuk informasi selengkapnya, lihat Konfigurasikan plugin Amazon VPC CNI untuk menggunakan IRSA. -
Pilih Berikutnya.
-
-
Pada halaman Nama, tinjau, dan buat, lakukan hal berikut:
-
Untuk nama Peran, masukkan nama unik untuk peran Anda, seperti
AmazonEKSNodeRole
. -
Untuk Deskripsi, ganti teks saat ini dengan teks deskriptif seperti
Amazon EKS - Node role
. -
Di bawah Tambahkan tag (Opsional), tambahkan metadata ke peran dengan melampirkan tag sebagai pasangan nilai kunci. Untuk informasi selengkapnya tentang penggunaan tanda di IAM, lihat Menandai sumber daya IAM di Panduan Pengguna IAM.
-
Pilih Buat peran.
-
-
- AWS CLI
-
-
Jalankan perintah berikut untuk membuat
node-role-trust-relationship.json
file.cat >node-role-trust-relationship.json <<EOF { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:AssumeRole" ], "Principal": { "Service": [ "ec2.amazonaws.com" ] } } ] } EOF
-
Buat peran IAM.
aws iam create-role \ --role-name AmazonEKSNodeRole \ --assume-role-policy-document file://"node-role-trust-relationship.json"
-
Lampirkan dua kebijakan yang dikelola IAM yang diperlukan ke peran IAM.
aws iam attach-role-policy \ --policy-arn arn:aws: iam::aws:policy/AmazonEKSWorkerNodePolicy \ --role-name AmazonEKSNodeRole aws iam attach-role-policy \ --policy-arn arn:aws: iam::aws:policy/AmazonEC2ContainerRegistryPullOnly \ --role-name AmazonEKSNodeRole
-
Lampirkan salah satu kebijakan IAM berikut ke peran IAM tergantung pada keluarga IP mana Anda membuat cluster. Kebijakan harus dilampirkan pada peran ini atau peran yang terkait dengan Kubernetes
aws-node
akun layanan yang digunakan untuk Amazon VPC CNI plugin for Kubernetes. Kami merekomendasikan untuk menetapkan kebijakan untuk peran yang terkait dengan Kubernetes akun layanan. Untuk menetapkan kebijakan untuk peran yang terkait dengan Kubernetes akun layanan, lihatKonfigurasikan plugin Amazon VPC CNI untuk menggunakan IRSA.-
IPv4
aws iam attach-role-policy \ --policy-arn arn:aws: iam::aws:policy/AmazonEKS_CNI_Policy \ --role-name AmazonEKSNodeRole
-
IPv6
-
Salin teks berikut dan simpan ke file bernama
vpc-cni-ipv6-policy.json
.{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:AssignIpv6Addresses", "ec2:DescribeInstances", "ec2:DescribeTags", "ec2:DescribeNetworkInterfaces", "ec2:DescribeInstanceTypes" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": [ "arn:aws: ec2:*:*:network-interface/*" ] } ] }
-
Buat kebijakan IAM.
aws iam create-policy --policy-name AmazonEKS_CNI_IPv6_Policy --policy-document file://vpc-cni-ipv6-policy.json
-
Lampirkan kebijakan IAM ke peran IAM. Ganti
111122223333
dengan ID akun Anda.aws iam attach-role-policy \ --policy-arn arn:aws: iam::111122223333:policy/AmazonEKS_CNI_IPv6_Policy \ --role-name AmazonEKSNodeRole
-
-
-