Bantu meningkatkan halaman ini
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Siapkan kredenSIAL untuk node hibrida
Amazon EKS Hybrid Nodes menggunakan kredentif IAM sementara yang disediakan oleh aktivasi hibrida AWS SSM atau AWS IAM Roles Anywhere untuk melakukan otentikasi dengan cluster Amazon EKS. Anda harus menggunakan aktivasi hibrida AWS SSM atau Peran AWS IAM Anywhere dengan Amazon EKS Hybrid Nodes CLI (). nodeadm Anda tidak boleh menggunakan aktivasi hibrida AWS SSM dan Peran AWS IAM Anywhere. Sebaiknya gunakan aktivasi hibrida AWS SSM jika Anda tidak memiliki Infrastruktur Kunci Publik (PKI) dengan Otoritas Sertifikat (CA) dan sertifikat untuk lingkungan lokal Anda. Jika Anda memiliki PKI dan sertifikat lokal, gunakan AWS IAM Roles Anywhere.
Peran IAM Node Hibrida
Sebelum Anda dapat menghubungkan node hibrida ke cluster Amazon EKS, Anda harus membuat peran IAM yang akan digunakan dengan aktivasi hibrida AWS SSM atau Peran AWS IAM Anywhere untuk kredenSIAL node hibrida Anda. Setelah pembuatan cluster, Anda akan menggunakan peran ini dengan entri akses Amazon EKS atau aws-auth ConfigMap entri untuk memetakan peran IAM ke Kontrol Role-Based Akses Kubernetes (RBAC). Untuk informasi selengkapnya tentang mengaitkan peran IAM Nodes Hibrid dengan Kubernetes RBAC, lihat. Mempersiapkan akses cluster untuk node hybrid
Peran Hybrid Nodes IAM harus memiliki izin berikut.
-
Izin
nodeadmuntuk menggunakaneks:DescribeClustertindakan untuk mengumpulkan informasi tentang cluster tempat Anda ingin menghubungkan node hibrida. Jika Anda tidak mengaktifkaneks:DescribeClustertindakan, maka Anda harus meneruskan titik akhir API Kubernetes, bundel CA cluster, dan layanan IPv4 CIDR dalam konfigurasi node yang Anda berikan ke perintah.nodeadm init -
Izin
nodeadmuntuk menggunakaneks:ListAccessEntriestindakan untuk mencantumkan entri akses pada cluster tempat Anda ingin menghubungkan node hybrid. Jika Anda tidak mengaktifkaneks:ListAccessEntriestindakan, maka Anda harus meneruskan--skip cluster-access-validationbendera saat menjalankannodeadm initperintah. -
Izin kubelet untuk menggunakan gambar kontainer dari Amazon Elastic Container Registry (Amazon ECR) sebagaimana didefinisikan dalam kebijakan. AmazonEC2ContainerRegistryPullOnly
-
Jika menggunakan AWS SSM, izin
nodeadm inituntuk menggunakan aktivasi hibrida AWS SSM seperti yang didefinisikan dalam kebijakan. https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSSMManagedInstanceCore.html -
Jika menggunakan AWS SSM, izin untuk menggunakan
ssm:DeregisterManagedInstancetindakan danssm:DescribeInstanceInformationtindakan untuknodeadm uninstallmembatalkan pendaftaran instans. -
(Opsional) Izin untuk Agen Identitas Pod Amazon EKS untuk menggunakan
eks-auth:AssumeRoleForPodIdentitytindakan untuk mengambil kredenSIAL untuk pod.
Pengaturan AWS Aktivasi hibrida SSM
Diperlukan versi nodeadm untuk penyedia kredenSIAL SSM
Jika Anda menggunakan AWS System Manager (SSM) sebagai penyedia kredensia untuk node hibrida, Anda harus menggunakan nodeadm versi 1.0.19 atau yang lebih baru untuk instalasi dan peningkatan baru. Versi sebelumnya nodeadm berisi kunci penandatanganan SSM yang sudah ketinggalan zaman dan gagal selama nodeadm install dan nodeadm upgrade dengan kesalahan verifikasi tanda tangan berikut:
"msg":"Command failed","error":"failed to install ssm installer: validating ssm-setup-cli signature: Signature Verification Error: No matching signature"
Untuk mengatasi kesalahan ini, unduh versi terbaru nodeadm sebelum menjalankan nodeadm install ataunodeadm upgrade.
penting
Systems Manager akan segera mengembalikan Kode Aktivasi dan ID ke konsol atau jendela perintah, tergantung pada bagaimana Anda membuat aktivasi. Salin informasi ini dan simpan di tempat yang aman. Jika Anda menavigasi keluar dari konsol atau menutup jendela perintah, Anda mungkin kehilangan informasi ini. Jika Anda kehilangannya, Anda harus membuat aktivasi baru.
Sebelum menyiapkan aktivasi hibrida AWS SSM, Anda harus memiliki peran IAM Node Hibrid yang dibuat dan dikonfigurasi. Untuk informasi selengkapnya, lihat Membuat peran IAM Node Hibrid. Ikuti petunjuk di Buat aktivasi hibrida untuk mendaftarkan node dengan Manajer Sistem di Panduan AWS Pengguna Manajer Sistem untuk membuat aktivasi hibrida AWS SSM untuk node hibrida Anda. Gunakan Kode Aktivasi dan ID nodeadm saat Anda mendaftarkan host Anda sebagai node hibrida dengan cluster Amazon EKS Anda. Anda dapat kembali ke langkah ini di kemudian hari setelah Anda membuat dan menyiapkan cluster Amazon EKS untuk node hibrida.
Secara default, aktivasi hibrida AWS SSM aktif selama 24 jam. Sebagai alternatif, Anda dapat menentukan --expiration-date kapan Anda membuat aktivasi hibrida dalam format stempel waktu, seperti. 2024-08-01T00:00:00 Saat Anda menggunakan AWS SSM sebagai penyedia kredensia, nama node untuk node hibrida Anda tidak dapat dikonfigurasi, dan dibuat secara otomatis oleh SSM. AWS Anda dapat melihat dan mengelola Instans Terkelola AWS SSM di konsol Manajer AWS Sistem di bawah Fleet Manager. Anda dapat mendaftarkan hingga 1.000 node standar yang diaktifkan hibrida per akun per Wil AWS ayah tanpa biaya tambahan. Namun, mendaftarkan lebih dari 1.000 node hybrid mengharuskan Anda mengaktifkan tingkat instance lanjutan. Ada biaya untuk menggunakan tingkat instans lanjutan yang tidak termasuk dalam harga Amazon EKS Hybrid Nodes.
Lihat contoh di bawah ini untuk cara membuat aktivasi hibrida AWS SSM dengan peran IAM Nodes Hibrid Anda. Saat Anda menggunakan aktivasi hibrida AWS SSM untuk kredentif node hibrida Anda, nama node hibrida Anda memiliki format mi-012345678abcdefgh dan kredenSIAL sementara yang disediakan oleh AWS SSM berlaku selama 1 jam. Anda tidak dapat mengubah nama node atau durasi kredensi saat menggunakan AWS SSM sebagai penyedia kredensia Anda. KredenSIAL sementara secara otomatis diputar oleh AWS SSM dan rotasi tidak memengaruhi status node atau aplikasi Anda.
Sebaiknya gunakan satu aktivasi hibrida AWS SSM per kluster EKS untuk cakupan ssm:DeregisterManagedInstance izin AWS SSM dari peran IAM Node Hibrid agar hanya dapat membatalkan pendaftaran instans yang terkait dengan aktivasi hibrida SSM Anda. AWS Dalam contoh di halaman ini, tag dengan kluster EKS ARN digunakan, yang dapat digunakan untuk memetakan aktivasi hibrida AWS SSM Anda ke cluster EKS. Sebagai alternatif, Anda dapat menggunakan tag pilihan Anda dan metode untuk menentukan cakupan izin AWS SSM berdasarkan batas dan persyaratan izin Anda. REGISTRATION_LIMITOpsi dalam perintah di bawah ini adalah bilangan bulat yang digunakan untuk membatasi jumlah mesin yang dapat menggunakan aktivasi hibrida AWS SSM (misalnya10)
aws ssm create-activation \ --region AWS_REGION \ --default-instance-name eks-hybrid-nodes \ --description "Activation for EKS hybrid nodes" \ --iam-role AmazonEKSHybridNodesRole \ --tags Key=EKSClusterARN,Value=arn:aws: eks:AWS_REGION:AWS_ACCOUNT_ID:cluster/CLUSTER_NAME \ --registration-limit REGISTRATION_LIMIT
Tinjau petunjuk tentang Membuat aktivasi hibrida untuk mendaftarkan node dengan Manajer Sistem untuk informasi selengkapnya tentang pengaturan konfigurasi yang tersedia untuk aktivasi hibrida AWS SSM.
Pengaturan AWS IAM Roles Anywhere
Ikuti petunjuk di Mem ulai dengan Peran IAM Anywhere di Panduan Pengguna IAM Roles Anywhere untuk menyiapkan jangkar kepercayaan dan profil yang akan Anda gunakan untuk kredenSIAL IAM sementara untuk peran IAM Node Hibrid Anda. Saat Anda membuat profil Anda, Anda dapat membuatnya tanpa menambahkan peran apa pun. Anda dapat membuat profil ini, kembali ke langkah-langkah ini untuk membuat peran IAM Node Hibrid Anda, dan kemudian menambahkan peran Anda ke profil Anda setelah dibuat. Sebagai alternatif, Anda dapat menggunakan AWS CloudFormation langkah-langkah selanjutnya di halaman ini untuk menyelesaikan penyiapan IAM Roles Anywhere untuk node hybrid.
Saat Anda menambahkan peran IAM Node Hibrid ke profil Anda, pilih Terima nama sesi peran kustom di panel Nama sesi peran khusus di bagian bawah halaman Edit profil di konsol AWS IAM Roles Anywhere. Ini sesuai dengan RoleSessionName bidang terima CreateProfile API. Ini memungkinkan Anda untuk memberikan nama node khusus untuk node hybrid Anda dalam konfigurasi yang Anda lewati nodeadm selama proses bootstrap. Meneruskan nama node khusus selama nodeadm init proses diperlukan. Anda dapat memperbarui profil Anda untuk menerima nama sesi peran khusus setelah membuat profil Anda.
Anda dapat mengonfigurasi durasi validitas kredensia dengan Peran AWS IAM Anywhere melalui bidang DurationSeconds pada profil AWS IAM Roles Anywhere Anda. Durasi default adalah 1 jam dengan maksimum 12 jam. Peng MaxSessionDuration aturan pada peran IAM Node Hibrid Anda harus lebih besar dari durationSeconds setelan pada profil AWS IAM Roles Anywhere Anda. Untuk informasi selengkapnyaMaxSessionDuration, lihat dokumentasi UpdateRole API.
Sertifikat dan kunci per mesin yang Anda hasilkan dari otoritas sertifikat (CA) harus ditempatkan di /etc/iam/pki direktori pada setiap simpul hibrida dengan nama file server.pem untuk sertifikat dan server.key kunci.
Membuat peran IAM Node Hibrid
Untuk menjalankan langkah-langkah di bagian ini, prinsipal IAM yang menggunakan AWS konsol atau AWS CLI harus memiliki izin berikut.
-
iam:CreatePolicy -
iam:CreateRole -
iam:AttachRolePolicy -
Jika menggunakan AWS IAM Roles Anywhere
-
rolesanywhere:CreateTrustAnchor -
rolesanywhere:CreateProfile -
iam:PassRole
-
AWS CloudFormation
Instal dan konfigurasikan AWS CLI, jika Anda belum melakukannya. Lihat Menginstal atau memperbarui ke versi terbaru AWS CLI.
Langkah-langkah untuk aktiv AWS asi hibrida SSM
Tumpu CloudFormation kan membuat Peran IAM Node Hibrid dengan izin yang diuraikan di atas. Tem CloudFormation plate tidak membuat aktivasi hibrida AWS SSM.
-
Unduh CloudFormation template AWS SSM untuk node hibrida:
curl -OL 'https://raw.githubusercontent.com/aws/eks-hybrid/refs/heads/main/example/hybrid-ssm-cfn.yaml' -
Buat
cfn-ssm-parameters.jsondengan opsi berikut:-
Ganti
ROLE_NAMEdengan nama untuk peran IAM Node Hybrid Anda. Secara default, CloudFormation template digunakanAmazonEKSHybridNodesRolesebagai nama peran yang dibuatnya jika Anda tidak menentukan nama. -
Ganti
TAG_KEYdengan kunci tag sumber daya AWS SSM yang Anda gunakan saat membuat aktivasi hibrida AWS SSM Anda. Kombinasi kunci tag dan nilai tag digunakan dalam kondisi untuk hanya mengizinkan peran IAM Node Hibridssm:DeregisterManagedInstanceuntuk membatalkan pendaftaran instans terkelola AWS SSM yang terkait dengan aktivasi hibrida SSM Anda AWS . Dalam CloudFormation template,TAG_KEYdefault keEKSClusterARN. -
Ganti
TAG_VALUEdengan nilai tag sumber daya AWS SSM yang Anda gunakan saat membuat aktivasi hibrida AWS SSM Anda. Kombinasi kunci tag dan nilai tag digunakan dalam kondisi untuk hanya mengizinkan peran IAM Node Hibridssm:DeregisterManagedInstanceuntuk membatalkan pendaftaran instans terkelola AWS SSM yang terkait dengan aktivasi hibrida SSM Anda AWS . Jika Anda menggunakan defaultTAG_KEYdariEKSClusterARN, maka berikan ARN cluster EKS Anda sebagaiTAG_VALUE. EKS cluster ARN memiliki formatarn:aws: eks:AWS_REGION:AWS_ACCOUNT_ID:cluster/CLUSTER_NAME.{ "Parameters": { "RoleName": "ROLE_NAME", "SSMDeregisterConditionTagKey": "TAG_KEY", "SSMDeregisterConditionTagValue": "TAG_VALUE" } }
-
-
Terapkan tum CloudFormation pukan. Ganti
STACK_NAMEdengan nama Anda untuk CloudFormation tumpukan.aws cloudformation deploy \ --stack-name STACK_NAME \ --template-file hybrid-ssm-cfn.yaml \ --parameter-overrides file://cfn-ssm-parameters.json \ --capabilities CAPABILITY_NAMED_IAM
Langkah-langkah untuk Peran AWS IAM Di Mana Saja
Tum CloudFormation pukan membuat jangkar kepercayaan AWS IAM Roles Anywhere dengan otoritas sertifikat (CA) yang Anda konfigurasikan, membuat profil AWS IAM Roles Anywhere, dan membuat peran IAM Nodes Hibrid dengan izin yang diuraikan sebelumnya.
-
Cara mengatur otoritas sertifikat (CA)
-
Untuk menggunakan sumber daya CA Pri AWS badi, buka konsol Otor AWS itas Sertifikat Pribadi
. Ikuti petunjuk di Panduan AWS Pengguna CA Pribadi. -
Untuk menggunakan CA eksternal, ikuti petunjuk yang diberikan oleh CA. Anda memberikan badan sertifikat di langkah selanjutnya.
-
Sertifikat yang dikeluarkan dari CA publik tidak dapat digunakan sebagai jangkar kepercayaan.
-
-
Unduh CloudFormation template AWS IAM Roles Anywhere untuk node hibrida
curl -OL 'https://raw.githubusercontent.com/aws/eks-hybrid/refs/heads/main/example/hybrid-ira-cfn.yaml' -
Buat
cfn-iamra-parameters.jsondengan opsi berikut:-
Ganti
ROLE_NAMEdengan nama untuk peran IAM Node Hybrid Anda. Secara default, CloudFormation template digunakanAmazonEKSHybridNodesRolesebagai nama peran yang dibuatnya jika Anda tidak menentukan nama. -
Ganti
CERT_ATTRIBUTEdengan atribut sertifikat per mesin yang secara unik mengidentifikasi host Anda. Atribut sertifikat yang Anda gunakan harus cocok dengan NodeName yang Anda gunakan untuknodeadmkonfigurasi saat menghubungkan node hybrid ke cluster Anda. Untuk informasi selengkapnya, lihat Referensi nodead m node hibrida. Secara default, CloudFormation template digunakan${aws:PrincipalTag/x509Subject/CN}sebagaiCERT_ATTRIBUTE, yang sesuai dengan bidang CN sertifikat per mesin Anda. Sebagai alternatif, Anda dapat lulus$(aws:PrincipalTag/x509SAN/Name/CN}sebagai milik AndaCERT_ATTRIBUTE. -
Ganti
CA_CERT_BODYdengan badan sertifikat CA Anda tanpa jeda baris.CA_CERT_BODYHarus dalam format Privacy Enhanced Mail (PEM). Jika Anda memiliki sertifikat CA dalam format PEM, hapus jeda baris dan BEGIN CERTIFICATE dan END CERTIFICATE sebelum menempatkan badan sertifikat CA dicfn-iamra-parameters.jsonfile Anda.{ "Parameters": { "RoleName": "ROLE_NAME", "CertAttributeTrustPolicy": "CERT_ATTRIBUTE", "CABundleCert": "CA_CERT_BODY" } }
-
-
Terapkan CloudFormation template. Ganti
STACK_NAMEdengan nama Anda untuk CloudFormation tumpukan.aws cloudformation deploy \ --stack-name STACK_NAME \ --template-file hybrid-ira-cfn.yaml \ --parameter-overrides file://cfn-iamra-parameters.json --capabilities CAPABILITY_NAMED_IAM
AWS CLI
Instal dan konfigurasikan AWS CLI, jika Anda belum melakukannya. Lihat Menginstal atau memperbarui ke versi terbaru AWS CLI.
Buat EKS Deskripsikan Kebijakan Cluster
-
Buat file bernama
eks-describe-cluster-policy.jsondengan konten berikut:{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "eks:DescribeCluster" ], "Resource": "*" } ] } -
Buat kebijakan dengan perintah berikut:
aws iam create-policy \ --policy-name EKSDescribeClusterPolicy \ --policy-document file://eks-describe-cluster-policy.json
Langkah-langkah untuk aktiv AWS asi hibrida SSM
-
Buat file bernama
eks-hybrid-ssm-policy.jsondengan isi berikut ini. Kebijakan tersebut memberikan izin untuk dua tindakanssm:DescribeInstanceInformationdanssm:DeregisterManagedInstance. Kebijakan ini membatasissm:DeregisterManagedInstanceizin instans terkelola AWS SSM yang terkait dengan aktivasi hibrida AWS SSM berdasarkan tag resource yang Anda tentukan dalam kebijakan kepercayaan.-
Ganti
AWS_REGIONdengan Wil AWS ayah untuk aktivasi hibrida AWS SSM Anda. -
Ganti
AWS_ACCOUNT_IDdengan ID AWS akun Anda. -
Ganti
TAG_KEYdengan kunci tag sumber daya AWS SSM yang Anda gunakan saat membuat aktivasi hibrida AWS SSM Anda. Kombinasi kunci tag dan nilai tag digunakan dalam kondisi untuk hanya mengizinkan peran IAM Node Hibridssm:DeregisterManagedInstanceuntuk membatalkan pendaftaran instans terkelola AWS SSM yang terkait dengan aktivasi hibrida SSM Anda AWS . Dalam CloudFormation template,TAG_KEYdefault keEKSClusterARN. -
Ganti
TAG_VALUEdengan nilai tag sumber daya AWS SSM yang Anda gunakan saat membuat aktivasi hibrida AWS SSM Anda. Kombinasi kunci tag dan nilai tag digunakan dalam kondisi untuk hanya mengizinkan peran IAM Node Hibridssm:DeregisterManagedInstanceuntuk membatalkan pendaftaran instans terkelola AWS SSM yang terkait dengan aktivasi hibrida SSM Anda AWS . Jika Anda menggunakan defaultTAG_KEYdariEKSClusterARN, maka berikan ARN cluster EKS Anda sebagaiTAG_VALUE. EKS cluster ARN memiliki formatarn:aws: eks:AWS_REGION:AWS_ACCOUNT_ID:cluster/CLUSTER_NAME.{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ssm:DescribeInstanceInformation", "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:DeregisterManagedInstance", "Resource": "arn:aws:ssm:us-east-1:123456789012:managed-instance/*", "Condition": { "StringEquals": { "ssm:resourceTag/TAG_KEY": "TAG_VALUE" } } } ] }
-
-
Buat kebijakan dengan perintah berikut
aws iam create-policy \ --policy-name EKSHybridSSMPolicy \ --policy-document file://eks-hybrid-ssm-policy.json -
Buat file bernama
eks-hybrid-ssm-trust.json. GantiAWS_REGIONdengan Wil AWS ayah aktivasi hibrida AWS SSM Anda danAWS_ACCOUNT_IDdengan ID AWS akun Anda.{ "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"ssm.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "aws:SourceAccount":"123456789012" }, "ArnEquals":{ "aws:SourceArn":"arn:aws:ssm:us-east-1:123456789012:*" } } } ] } -
Buat peran dengan perintah berikut.
aws iam create-role \ --role-name AmazonEKSHybridNodesRole \ --assume-role-policy-document file://eks-hybrid-ssm-trust.json -
Lampirkan
EKSDescribeClusterPolicydan yangEKSHybridSSMPolicyAnda buat pada langkah sebelumnya. GantiAWS_ACCOUNT_IDdengan ID AWS akun Anda.aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::AWS_ACCOUNT_ID:policy/EKSDescribeClusterPolicyaws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::AWS_ACCOUNT_ID:policy/EKSHybridSSMPolicy -
Lampirkan
AmazonEC2ContainerRegistryPullOnlydan kebijakanAmazonSSMManagedInstanceCoreAWS yang dikelola.aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::aws:policy/AmazonEC2ContainerRegistryPullOnlyaws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::aws:policy/AmazonSSMManagedInstanceCore
Langkah-langkah untuk Per AWS an IAM Anywhere
Untuk menggunakan AWS IAM Roles Anywhere, Anda harus mengatur jangkar kepercayaan AWS IAM Roles Anywhere sebelum membuat Peran IAM Node Hybrid. Lihat Pengaturan AWS IAM Roles Anywhere untuk instruksi.
-
Buat file bernama
eks-hybrid-iamra-trust.json. GantiTRUST_ANCHOR ARNdengan ARN dari jangkar kepercayaan yang Anda buat dalam Pengaturan AWS IAM Roles Anywhere langkah-langkah. Kondisi dalam kebijakan kepercayaan ini membatasi kemampuan IAM Roles Anywhere untuk mengambil peran AWS IAM Node Hibrid untuk bertukar kredentif IAM sementara hanya jika nama sesi peran cocok dengan CN dalam sertifikat x509 yang diinstal pada node hibrida Anda. Sebagai alternatif, Anda dapat menggunakan atribut sertifikat lain untuk mengidentifikasi node Anda secara unik. Atribut sertifikat yang Anda gunakan dalam kebijakan kepercayaan harus sesuai dengan yangnodeNameAnda tetapkan dalamnodeadmkonfigurasi Anda. Untuk informasi selengkapnya, lihat Referensi nodead m node hibrida.{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": [ "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringEquals": { "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } }, { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:RoleSessionName": "${aws:PrincipalTag/x509Subject/CN}", "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } } ] } -
Buat peran dengan perintah berikut.
aws iam create-role \ --role-name AmazonEKSHybridNodesRole \ --assume-role-policy-document file://eks-hybrid-iamra-trust.json -
Lampirkan
EKSDescribeClusterPolicyyang Anda buat pada langkah sebelumnya. GantiAWS_ACCOUNT_IDdengan ID AWS akun Anda.aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::AWS_ACCOUNT_ID:policy/EKSDescribeClusterPolicy -
Lampirkan kebijakan
AmazonEC2ContainerRegistryPullOnlyAWS terkelolaaws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::aws:policy/AmazonEC2ContainerRegistryPullOnly
Konsol Manajemen AWS
Buat EKS Deskripsikan Kebijakan Cluster
-
Buka konsol Amazon IAM
-
Di panel navigasi di sebelah kiri, pilih Kebijakan.
-
Pada halaman Kebijakan, pilih Buat kebijakan.
-
Pada halaman Tentukan izin, di panel Pilih layanan, pilih EKS.
-
Filter tindakan untuk DescribeCluster dan pilih tindakan DescribeCluster Baca.
-
Pilih Berikutnya.
-
-
Pada halaman Tinjau dan buat
-
Masukkan nama Kebijakan untuk kebijakan Anda seperti
EKSDescribeClusterPolicy. -
Pilih Buat kebijakan.
-
Langkah-langkah untuk aktiv AWS asi hibrida SSM
-
Buka konsol Amazon IAM
-
Di panel navigasi di sebelah kiri, pilih Kebijakan.
-
Pada halaman Kebijakan, pilih Buat kebijakan.
-
Pada halaman Tentukan izin, di navigasi kanan atas editor kebijakan, pilih JSON. Tempelkan cuplikan berikut. Ganti
AWS_REGIONdengan Wil AWS ayah aktivasi hibrida AWS SSM Anda dan gantiAWS_ACCOUNT_IDdengan ID AWS akun Anda. GantiTAG_KEYdanTAG_VALUEdengan kunci tag sumber daya AWS SSM yang Anda gunakan saat membuat aktivasi hibrida AWS SSM Anda.{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ssm:DescribeInstanceInformation", "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:DeregisterManagedInstance", "Resource": "arn:aws:ssm:us-east-1:123456789012:managed-instance/*", "Condition": { "StringEquals": { "ssm:resourceTag/TAG_KEY": "TAG_VALUE" } } } ] }-
Pilih Berikutnya.
-
-
Pada halaman Review and Create.
-
Masukkan nama Kebijakan untuk kebijakan Anda seperti
EKSHybridSSMPolicy -
Pilih Buat Kebijakan.
-
-
Di panel navigasi sebelah kiri, pilih Peran.
-
Pada halaman Peran, pilih Buat peran.
-
Pada halaman Pilih entitas tepercaya, lakukan hal berikut:
-
Di bagian Ti pe entitas tepercaya, pilih Kebijakan kepercayaan kustom. Tempelkan berikut ini ke editor kebijakan kepercayaan kustom. Ganti
AWS_REGIONdengan Wil AWS ayah aktivasi hibrida AWS SSM Anda danAWS_ACCOUNT_IDdengan ID AWS akun Anda.{ "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"ssm.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "aws:SourceAccount":"123456789012" }, "ArnEquals":{ "aws:SourceArn":"arn:aws:ssm:us-east-1:123456789012:*" } } } ] } -
Pilih Berikutnya.
-
-
Pada halaman Tambah izin, lampirkan kebijakan kustom atau lakukan hal berikut:
-
Di kotak Kebijakan filter, masukkan
EKSDescribeClusterPolicy, atau nama kebijakan yang Anda buat di atas. Pilih kotak centang di sebelah kiri nama kebijakan Anda di hasil pencarian. -
Di kotak Kebijakan filter, masukkan
EKSHybridSSMPolicy, atau nama kebijakan yang Anda buat di atas. Pilih kotak centang di sebelah kiri nama kebijakan Anda di hasil pencarian. -
Di dalam kotak Filter kebijakan, masukkan
AmazonEC2ContainerRegistryPullOnly. Pilih kotak centangAmazonEC2ContainerRegistryPullOnlydi sebelah kiri hasil pencarian. -
Di dalam kotak Filter kebijakan, masukkan
AmazonSSMManagedInstanceCore. Pilih kotak centangAmazonSSMManagedInstanceCoredi sebelah kiri hasil pencarian. -
Pilih Berikutnya.
-
-
Pada halaman Nama, ulasan, dan buat, lakukan hal berikut:
-
Untuk Nama Per an, masukkan nama unik untuk peran Anda, seperti
AmazonEKSHybridNodesRole. -
Untuk Deskripsi, ganti teks saat ini dengan teks deskriptif seperti
Amazon EKS - Hybrid Nodes role. -
Pilih Buat peran.
-
Langkah-langkah untuk Per AWS an IAM Anywhere
Untuk menggunakan AWS IAM Roles Anywhere, Anda harus mengatur jangkar kepercayaan AWS IAM Roles Anywhere sebelum membuat Peran IAM Node Hybrid. Lihat Pengaturan AWS IAM Roles Anywhere untuk instruksi.
-
Buka konsol Amazon IAM
-
Di panel navigasi sebelah kiri, pilih Peran.
-
Pada halaman Peran, pilih Buat peran.
-
Pada halaman Pilih entitas tepercaya, lakukan hal berikut:
-
Di bagian Ti pe entitas tepercaya, pilih Kebijakan kepercayaan kustom. Tempelkan berikut ini ke editor kebijakan kepercayaan kustom. Ganti
TRUST_ANCHOR ARNdengan ARN dari jangkar kepercayaan yang Anda buat dalam Pengaturan AWS IAM Roles Anywhere langkah-langkah. Kondisi dalam kebijakan kepercayaan ini membatasi kemampuan IAM Roles Anywhere untuk mengambil peran AWS IAM Node Hibrid untuk bertukar kredentif IAM sementara hanya jika nama sesi peran cocok dengan CN dalam sertifikat x509 yang diinstal pada node hibrida Anda. Sebagai alternatif, Anda dapat menggunakan atribut sertifikat lain untuk mengidentifikasi node Anda secara unik. Atribut sertifikat yang Anda gunakan dalam kebijakan kepercayaan harus sesuai dengan NodeName yang Anda tetapkan dalam konfigurasi nodeadm Anda. Untuk informasi selengkapnya, lihat Referensi nodead m node hibrida.{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": [ "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringEquals": { "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } }, { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:RoleSessionName": "${aws:PrincipalTag/x509Subject/CN}", "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } } ] } -
Pilih Berikutnya.
-
-
Pada halaman Tambah izin, lampirkan kebijakan kustom atau lakukan hal berikut:
-
Di kotak Kebijakan filter, masukkan
EKSDescribeClusterPolicy, atau nama kebijakan yang Anda buat di atas. Pilih kotak centang di sebelah kiri nama kebijakan Anda di hasil pencarian. -
Di dalam kotak Filter kebijakan, masukkan
AmazonEC2ContainerRegistryPullOnly. Pilih kotak centangAmazonEC2ContainerRegistryPullOnlydi sebelah kiri hasil pencarian. -
Pilih Berikutnya.
-
-
Pada halaman Nama, ulasan, dan buat, lakukan hal berikut:
-
Untuk Nama Per an, masukkan nama unik untuk peran Anda, seperti
AmazonEKSHybridNodesRole. -
Untuk Deskripsi, ganti teks saat ini dengan teks deskriptif seperti
Amazon EKS - Hybrid Nodes role. -
Pilih Buat peran.
-