Contribuisci a migliorare questa pagina
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Per contribuire a questa guida per l'utente, scegli il GitHub link Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Informazioni su identità e accesso in modalità automatica di EKS
Questo argomento descrive i ruoli e le autorizzazioni di Identity and Access Management (IAM) necessari per utilizzare modalità automatica di EKS. La modalità automatica di EKS utilizza due ruoli IAM primari: un ruolo IAM del cluster e uno del nodo. Questi ruoli lavorano in combinazione con EKS Pod Identity e le voci di accesso EKS per fornire una gestione completa degli accessi per i cluster EKS.
Quando configuri EKS Auto Mode, dovrai configurare questi ruoli IAM con autorizzazioni specifiche che consentano ai AWS servizi di interagire con le risorse del tuo cluster. Ciò include le autorizzazioni per la gestione delle risorse di elaborazione, dei volumi di archiviazione, dei bilanciatori del carico e dei componenti di rete. La comprensione di queste configurazioni dei ruoli è essenziale per il corretto funzionamento e la sicurezza del cluster.
In EKS Auto Mode, i ruoli AWS IAM vengono automaticamente mappati alle autorizzazioni Kubernetes tramite le voci di accesso EKS, eliminando la necessità di configurazioni manuali o associazioni personalizzate. aws-auth ConfigMaps Quando si crea un nuovo cluster in modalità automatica, EKS crea automaticamente le autorizzazioni Kubernetes corrispondenti utilizzando le voci di Access, assicurando che i AWS servizi e i componenti del cluster abbiano i livelli di accesso appropriati sia all'interno del sistema di autorizzazione che a quello di Kubernetes. AWS Questa integrazione automatizzata riduce la complessità della configurazione e aiuta a prevenire i problemi relativi alle autorizzazioni che si verificano comunemente durante la gestione dei cluster EKS.
Ruolo IAM del cluster
Il ruolo Cluster IAM è un ruolo di AWS Identity and Access Management (IAM) utilizzato da Amazon EKS per gestire le autorizzazioni per i cluster Kubernetes. Questo ruolo concede ad Amazon EKS le autorizzazioni necessarie per interagire con altri AWS servizi per conto del cluster e viene automaticamente configurato con le autorizzazioni Kubernetes utilizzando le voci di accesso EKS.
-
È necessario AWS allegare politiche IAM a questo ruolo.
-
La modalità automatica di EKS assegna automaticamente le autorizzazioni Kubernetes a questo ruolo utilizzando le voci di accesso EKS.
-
Con EKS Auto Mode, AWS suggerisce di creare un singolo ruolo IAM del cluster per AWS account.
-
AWS suggerisce di assegnare un nome a questo ruolo
AmazonEKSAutoClusterRole. -
Questo ruolo richiede autorizzazioni per più AWS servizi per gestire le risorse, tra cui volumi EBS, Elastic Load Balancer e istanze EC2.
-
La configurazione suggerita per questo ruolo include più policy IAM AWS gestite, relative alle diverse funzionalità di EKS Auto Mode.
-
AmazonEKSComputePolicy -
AmazonEKSBlockStoragePolicyV2 -
AmazonEKSLoadBalancingPolicy -
AmazonEKSNetworkingPolicy -
AmazonEKSClusterPolicy
-
Per ulteriori informazioni sul ruolo IAM del cluster e sulle politiche IAM AWS gestite, vedere:
Per ulteriori informazioni sull’accesso a Kubernetes, consulta:
Ruolo IAM del nodo
Il ruolo Node IAM è un ruolo di AWS Identity and Access Management (IAM) utilizzato da Amazon EKS per gestire le autorizzazioni per i nodi di lavoro nei cluster Kubernetes. Questo ruolo concede alle istanze EC2 in esecuzione come nodi Kubernetes le autorizzazioni necessarie per interagire con AWS servizi e risorse e viene configurato automaticamente con le autorizzazioni RBAC di Kubernetes utilizzando le voci di accesso EKS.
-
È necessario allegare politiche IAM a questo ruolo. AWS
-
La modalità automatica di EKS assegna automaticamente le autorizzazioni Kubernetes RBAC a questo ruolo utilizzando le voci di accesso EKS.
-
AWS suggerisce di assegnare un nome a questo ruolo
AmazonEKSAutoNodeRole. -
Con EKS Auto Mode, AWS suggerisce di creare un singolo ruolo IAM del nodo per AWS account.
-
Questo ruolo dispone di autorizzazioni limitate. Le autorizzazioni chiave includono l’assunzione di un ruolo Pod Identity e l’estrazione di immagini da ECR.
-
AWS suggerisce le seguenti politiche IAM AWS gestite:
-
AmazonEKSWorkerNodeMinimalPolicy -
AmazonEC2ContainerRegistryPullOnly
-
Per ulteriori informazioni sul ruolo IAM del cluster e sulle politiche IAM AWS gestite, consulta:
Per ulteriori informazioni sull’accesso a Kubernetes, consulta:
Service-linked ruolo
Amazon EKS utilizza un ruolo collegato ai servizi (SLR) per determinate operazioni. Un ruolo collegato ai servizi è un tipo unico di ruolo IAM collegato direttamente ad Amazon EKS. Service-linked i ruoli sono predefiniti da Amazon EKS e includono tutte le autorizzazioni richieste dal servizio per chiamare altri AWS servizi per tuo conto.
AWS crea e configura automaticamente la SLR. Puoi eliminare un SLR solo dopo aver eliminato le risorse correlate. Questa procedura protegge le risorse di Amazon EKS perché non puoi rimuovere involontariamente delle autorizzazioni di accesso alle risorse.
La policy SLR concede ad Amazon EKS le autorizzazioni per osservare ed eliminare i componenti principali dell'infrastruttura: risorse EC2 (istanze, interfacce di rete, gruppi di sicurezza), risorse ELB (sistemi di bilanciamento del carico, gruppi target), CloudWatch funzionalità (registrazione e metriche) e ruoli IAM con prefisso «eks». Inoltre, consente il networking privato degli endpoint tramite l'associazione di zone e include le autorizzazioni per il monitoraggio e la pulizia delle risorse. VPC/hosted EventBridge EKS-tagged
Per ulteriori informazioni, consulta:
Riferimento alla policy di accesso
Per ulteriori informazioni sulle autorizzazioni di Kubernetes utilizzate dalla modalità automatica di EKS, consulta Rivedere le autorizzazioni della policy di accesso.