View a markdown version of this page

Mereferensikan kumpulan izin dalam kebijakan sumber daya, peta konfigurasi Cluster Amazon EKS, dan AWS KMS kebijakan utama - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mereferensikan kumpulan izin dalam kebijakan sumber daya, peta konfigurasi Cluster Amazon EKS, dan AWS KMS kebijakan utama

Saat Anda menetapkan kumpulan izin ke AWS akun, Pusat Identitas IAM membuat peran dengan nama yang dimulai denganAWSReservedSSO_.

Nama lengkap dan Nama Sumber Daya Amazon (ARN) untuk peran menggunakan format berikut:

Nama ARN
AWSReservedSSO_permission-set-name_unique-suffix arn:aws:iam::aws-account-ID:role/aws-reserved/sso.amazonaws.com/aws-region/AWSReservedSSO_permission-set-name_unique-suffix

Jika sumber identitas Anda di Pusat Identitas IAM di-host di us-east-1, tidak ada aws-region di ARN. Nama lengkap dan ARN untuk peran menggunakan format berikut:

Nama ARN
AWSReservedSSO_permission-set-name_unique-suffix arn:aws:iam::aws-account-ID:role/aws-reserved/sso.amazonaws.com/AWSReservedSSO_permission-set-name_unique-suffix

Misalnya, jika Anda membuat kumpulan izin yang memberikan akses AWS akun ke administrator database, peran yang sesuai dibuat dengan nama berikut dan ARN:

Nama ARN
AWSReservedSSO_DatabaseAdministrator_1234567890abcdef arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_1234567890abcdef

Jika Anda menghapus semua penugasan ke kumpulan izin ini di AWS akun, peran terkait yang dibuat oleh Pusat Identitas IAM juga dihapus. Jika Anda membuat penugasan baru ke kumpulan izin yang sama nanti, Pusat Identitas IAM membuat peran baru untuk kumpulan izin. Nama dan ARN dari peran baru termasuk akhiran unik yang berbeda. Dalam contoh ini, akhiran unik adalah ab cdef0123456789.

Nama ARN
AWSReservedSSO_DatabaseAdministrator_abcdef0123456789 arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_abcdef0123456789

Perubahan akhiran pada nama baru dan ARN untuk peran akan menyebabkan kebijakan apa pun yang mereferensikan nama asli dan ARN menjadi usang, yang mengganggu akses bagi individu yang menggunakan kumpulan izin yang sesuai. Misalnya, perubahan dalam ARN untuk peran akan mengganggu akses bagi pengguna kumpulan izin jika ARN asli direferensikan dalam konfigurasi berikut:

  • Dalam aws-auth ConfigMap file untuk cluster Amazon Elastic Kubernetes Service (Amazon EKS) saat Anda menggunakan aws-auth ConfigMap untuk akses cluster.

  • Dalam kebijakan berbasis sumber daya untuk kunci AWS Key Management Service (AWS KMS). Kebijakan ini juga disebut sebagai kebijakan utama.

catatan

Kami menyarankan Anda menggunakan entri akses Amazon EKS untuk mengelola akses ke cluster Amazon EKS Anda. Ini memungkinkan Anda menggunakan izin IAM untuk mengelola prinsipal yang memiliki akses ke cluster Amazon EKS. Dengan menggunakan entri akses Amazon EKS, Anda dapat menggunakan prinsip IAM dengan izin Amazon EKS untuk mendapatkan kembali akses ke cluster tanpa menghubungi Dukungan.

Meskipun Anda dapat memperbarui kebijakan berbasis sumber daya untuk sebagian besar AWS layanan untuk mereferensikan ARN baru untuk peran yang sesuai dengan kumpulan izin, Anda harus memiliki peran cadangan yang Anda buat di IAM untuk Amazon EKS dan AWS KMS jika ARN berubah. Untuk Amazon EKS, peran IAM cadangan harus ada diaws-auth ConfigMap. Karena AWS KMS, itu harus ada dalam kebijakan utama Anda. Jika Anda tidak memiliki peran IAM cadangan dengan izin untuk memperbarui kebijakan aws-auth ConfigMap atau kebijakan AWS KMS utama, hubungi Dukungan untuk mendapatkan kembali akses ke sumber daya tersebut.

Rekomendasi untuk menghindari gangguan akses

Untuk menghindari gangguan akses karena perubahan dalam ARN untuk peran yang sesuai dengan kumpulan izin, kami sarankan Anda melakukan hal berikut.

  • Pertahankan setidaknya satu penetapan kumpulan izin.

    Pertahankan penugasan ini di AWS akun yang berisi peran yang Anda rujuk di aws-auth ConfigMap untuk Amazon EKS, kebijakan utama di AWS KMS, atau kebijakan berbasis sumber daya untuk lainnya. Layanan AWS

    Misalnya, jika Anda membuat kumpulan EKSAccess izin dan mereferensikan peran yang sesuai ARN dari AWS akun111122223333, maka tetapkan grup administratif secara permanen ke set izin di akun tersebut. Karena penugasan bersifat permanen, Pusat Identitas IAM tidak akan menghapus peran yang sesuai, yang menghilangkan risiko penggantian nama. Grup administratif akan selalu memiliki akses tanpa risiko eskalasi hak istimewa.

  • Untuk cluster Amazon EKS yang menggunakan aws-auth ConfigMap dan AWS KMS: Sertakan peran yang dibuat di IAM.

    Jika Anda mereferensikan ARN peran aws-auth ConfigMap untuk kumpulan izin di cluster Amazon EKS atau dalam kebijakan utama untuk AWS KMS kunci, sebaiknya Anda juga menyertakan setidaknya satu peran yang Anda buat di IAM. Peran harus memungkinkan Anda mengakses cluster Amazon EKS atau mengelola kebijakan AWS KMS utama. Kumpulan izin harus dapat mengambil peran ini. Dengan begitu, jika peran ARN untuk kumpulan izin berubah, Anda dapat memperbarui referensi ke ARN dalam kebijakan aws-auth ConfigMap atau AWS KMS kunci. Bagian selanjutnya memberikan contoh bagaimana Anda dapat membuat kebijakan kepercayaan untuk peran yang dibuat di IAM. Peran hanya dapat diasumsikan oleh kum AdministratorAccess pulan izin.

Contoh kebijakan kepercayaan khusus

Berikut ini adalah contoh kebijakan kepercayaan khusus yang menyediakan kumpulan AdministratorAccess izin dengan akses ke peran yang dibuat di IAM. Elemen kunci dari kebijakan ini meliputi:

  • Elemen Utama dari kebijakan kepercayaan ini menentukan prinsi AWS pal akun. Dalam kebijakan ini, kepala sekolah di AWS akun 111122223333 dengan sts:AssumeRole izin dapat mengambil peran yang dibuat di IAM.

  • Kebijakan kepercayaan ini menetapkan persyaratan tambahan untuk kepala sekolah yang dapat mengambil peran yang dibuat di IAM. Condition element Dalam kebijakan ini, izin yang disetel dengan peran berikut ARN dapat mengambil peran tersebut.

    arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*"
    catatan

    ConditionElemen menyer ArnLike takan operator kondisi dan menggunakan wildcard di akhir peran set izin ARN, bukan akhiran unik. Ini berarti bahwa kebijakan mengizinkan kumpulan izin untuk mengambil peran yang dibuat di IAM meskipun peran ARN untuk kumpulan izin berubah.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*" } } } ] }

    Menyertakan peran yang Anda buat di IAM dalam kebijakan tersebut akan memberi Anda akses darurat ke cluster Amazon EKS Anda AWS KMS keys, atau AWS sumber daya lain jika kumpulan izin atau semua penugasan ke kumpulan izin dihapus dan dibuat ulang secara tidak sengaja.