View a markdown version of this page

Gunakan AWS CSI Penyedia Rahasia dan Konfigurasi dengan Peran IAM untuk Akun Layanan (IRSA) - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Gunakan AWS CSI Penyedia Rahasia dan Konfigurasi dengan Peran IAM untuk Akun Layanan (IRSA)

Prasyarat

  • Amazon EKS cluster (versi 1.17 atau lebih baru)

  • Akses ke AWS CLI dan cluster Amazon EKS melalui kubectl

Siapkan kontrol akses

ASCP mengambil Amazon EKS Pod Identity dan menukarnya dengan peran IAM. Anda menetapkan izin dalam kebijakan IAM untuk peran IAM tersebut. Ketika ASCP mengambil peran IAM, ia mendapatkan akses ke parameter yang Anda otorisasi. Kontainer lain tidak dapat mengakses parameter kecuali Anda juga mengaitkannya dengan peran IAM.

Untuk memberikan akses Amazon EKS Pod Anda ke parameter di Penyimpanan Parameter
  1. Buat kebijakan izin yang memberikan ssm:GetParameters dan ssm:DescribeParameters izin ke parameter yang perlu diakses Pod.

  2. Buat penyedia IAM OpenID Connect (OIDC) untuk cluster jika Anda belum memilikinya. Untuk informasi selengkapnya, lihat Membuat penyedia IAM OIDC untuk cluster Anda di Panduan Pengguna Amazon EKS.

  3. Buat peran IAM untuk akun layanan dan lampirkan kebijakan ke dalamnya. Untuk informasi selengkapnya, lihat Membuat peran IAM untuk akun layanan di Panduan Pengguna Amazon EKS.

  4. Jika Anda menggunakan cluster Amazon EKS pribadi, pastikan VPC tempat cluster berada memiliki AWS STS titik akhir. Untuk informasi tentang membuat titik akhir, lihat Titik akhir Antarmuka VPC di Panduan AWS Identity and Access Management Pengguna.

Identifikasi parameter mana yang akan dipasang

Untuk menentukan parameter yang dipasang ASCP di Amazon EKS sebagai file pada sistem file, Anda membuat file SecretProviderClass YAML. SecretProviderClassDaftar parameter yang akan dipasang dan nama file untuk memasangnya sebagai. Harus SecretProviderClass berada di namespace yang sama dengan Pod Amazon EKS yang dirujukkannya.

Pasang parameter sebagai file

Petunjuk berikut menunjukkan cara memasang parameter sebagai file menggunakan contoh file YAML ExampleSecretProviderClass.yaml dan ExampleDeployment.yaml.

Untuk memasang parameter di Amazon EKS
  1. Terapkan SecretProviderClass ke Pod:

    kubectl apply -f ExampleSecretProviderClass.yaml
  2. Terapkan Pod Anda:

    kubectl apply -f ExampleDeployment.yaml
  3. ASCP memasang file.

Pemecahan Masalah

Anda dapat melihat sebagian besar kesalahan dengan menjelaskan penyebaran Pod.

Untuk melihat pesan kesalahan untuk wadah Anda
  1. Dapatkan daftar nama Pod dengan perintah berikut. Jika Anda tidak menggunakan namespace default, gunakan-n name-space.

    kubectl get pods
  2. Untuk menjelaskan Pod, dalam perintah berikut, untuk pod-id menggunakan ID Pod dari Pod yang Anda temukan di langkah sebelumnya. Jika Anda tidak menggunakan namespace default, gunakan-n nameSpace.

    kubectl describe pod/pod-id
Untuk melihat kesalahan untuk ASCP
  • Untuk menemukan informasi lebih lanjut di log penyedia, dalam perintah berikut, untuk pod-id menggunakan ID Pod csi-secret s-store-provider-aws.

    kubectl -n kube-system get pods kubectl -n kube-system logs Pod/pod-id
  • Verifikasi bahwa SecretProviderClass CRD diinstal:
    kubectl get crd secretproviderclasses.secrets-store.csi.x-k8s.io

    Perintah ini harus mengembalikan informasi tentang definisi sumber daya SecretProviderClass kustom.

  • Verifikasi bahwa SecretProviderClass objek telah dibuat.
    kubectl get secretproviderclass SecretProviderClassName -o yaml