View a markdown version of this page

Preparazione delle credenziali per i nodi ibridi - Amazon EKS

Contribuisci a migliorare questa pagina

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Per contribuire a questa guida per l'utente, scegli il GitHub link Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Preparazione delle credenziali per i nodi ibridi

I nodi ibridi Amazon EKS utilizzano credenziali IAM temporanee fornite da attivazioni ibride AWS SSM o AWS IAM Roles Anywhere per autenticarsi con il cluster Amazon EKS. È necessario utilizzare le attivazioni ibride AWS SSM o AWS IAM Roles Anywhere con la CLI () di Amazon EKS Hybrid Nodes. nodeadm Non dovresti usare sia le attivazioni ibride AWS SSM che IAM Roles Anywhere. AWS Ti consigliamo di utilizzare le attivazioni ibride AWS SSM se non disponi di un'infrastruttura a chiave pubblica (PKI) esistente con un'autorità di certificazione (CA) e certificati per i tuoi ambienti locali. Se disponi di PKI e certificati esistenti in locale, utilizza IAM Roles Anywhere. AWS

Ruolo IAM dei nodi ibridi

Prima di poter connettere i nodi ibridi al cluster Amazon EKS, devi creare un ruolo IAM che verrà utilizzato con le attivazioni ibride AWS SSM o AWS IAM Roles Anywhere per le credenziali dei nodi ibridi. Dopo la creazione del cluster, utilizzerai questo ruolo con una voce di accesso Amazon EKS o una aws-auth ConfigMap voce per mappare il ruolo IAM su Kubernetes Role-Based Access Control (RBAC). Per ulteriori informazioni sull’associazione del ruolo IAM dei nodi ibridi con il RBAC di Kubernetes, consulta Preparazione dell’accesso al cluster per i nodi ibridi.

Il ruolo IAM dei nodi ibridi deve disporre delle seguenti autorizzazioni.

  • Autorizzazioni per nodeadm utilizzare l'eks:DescribeClusterazione per raccogliere informazioni sul cluster a cui si desidera connettere i nodi ibridi. Se non abiliti l'eks:DescribeClusterazione, devi passare l'endpoint dell'API Kubernetes, il bundle CA del cluster e il CIDR IPv4 del servizio nella configurazione del nodo che passi al comando. nodeadm init

  • Autorizzazioni per utilizzare l'eks:ListAccessEntriesazione per nodeadm elencare le voci di accesso sul cluster a cui si desidera connettere i nodi ibridi. Se non abiliti l'eks:ListAccessEntriesazione, devi passare il --skip cluster-access-validation flag quando esegui il nodeadm init comando.

  • Autorizzazioni per il kubelet per utilizzare le immagini dei contenitori da Amazon Elastic Container Registry (Amazon ECR) come definito nella policy. AmazonEC2ContainerRegistryPullOnly

  • Se si utilizza AWS SSM, le autorizzazioni per nodeadm init l'utilizzo delle attivazioni ibride AWS SSM sono definite nella policy. https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSSMManagedInstanceCore.html

  • Se si utilizza AWS SSM, le autorizzazioni per utilizzare l'azione e l'ssm:DeregisterManagedInstanceazione per annullare la registrazione delle istanzessm:DescribeInstanceInformation. nodeadm uninstall

  • (Facoltativo) Autorizzazioni per consentire al Pod Identity Agent di Amazon EKS di utilizzare l’azione eks-auth:AssumeRoleForPodIdentity per recuperare le credenziali per i pod.

Configurazione AWS Attivazioni ibride SSM

Versione node-adm richiesta per il provider di credenziali SSM

Se si utilizza AWS Systems Manager (SSM) come provider di credenziali per i nodi ibridi, è necessario utilizzare la nodeadm versione 1.0.19 o successiva per le nuove installazioni e gli aggiornamenti. Le versioni precedenti di nodeadm contengono una chiave di firma SSM obsoleta e hanno esito negativo durante nodeadm install e nodeadm upgrade con il seguente errore di verifica della firma:

"msg":"Command failed","error":"failed to install ssm installer: validating ssm-setup-cli signature: Signature Verification Error: No matching signature"

Per risolvere questo errore, scarica la versione più recente di nodeadm prima di eseguire nodeadm install o. nodeadm upgrade

Importante

Systems Manager restituisce immediatamente il codice e l’ID di attivazione alla console o finestra di comando, a seconda di come è stato creata l’attivazione. Copia queste informazioni e archiviale in un luogo sicuro. Se esci dalla console o chiudi la finestra di comando, potresti perdere queste informazioni. Se le smarrisci, devi creare una nuova attivazione.

Prima di configurare le attivazioni ibride AWS SSM, è necessario creare e configurare un ruolo IAM Hybrid Nodes. Per ulteriori informazioni, consulta Creazione del ruolo IAM dei nodi ibridi. Segui le istruzioni in Creare un'attivazione ibrida per registrare i nodi con Systems Manager nella Guida per l'utente di AWS Systems Manager per creare un'attivazione ibrida AWS SSM per i tuoi nodi ibridi. Usa il codice di attivazione e l'ID con nodeadm quando registri i tuoi host come nodi ibridi nel tuo cluster Amazon EKS. Puoi tornare a questo passaggio in un secondo momento dopo aver creato e preparato i cluster Amazon EKS per i nodi ibridi.

Per impostazione predefinita, le attivazioni ibride AWS SSM sono attive per 24 ore. In alternativa, puoi specificare una --expiration-date quando crei l’attivazione ibrida in formato timestamp, ad esempio 2024-08-01T00:00:00. Quando utilizzi AWS SSM come provider di credenziali, il nome del nodo per i tuoi nodi ibridi non è configurabile e viene generato automaticamente da SSM. AWS È possibile visualizzare e gestire le istanze gestite AWS SSM nella console di Systems Manager in Fleet Manager. AWS È possibile registrare fino a 1.000 nodi ibridi standard per account per AWS regione senza costi aggiuntivi. Tuttavia, per registrare più di 1.000 nodi ibridi è necessario attivare il piano istanze avanzate. Viene addebitato un costo per l’utilizzo del piano istanze avanzate che non è incluso nel prezzo di Amazon EKS Hybrid Nodes. Per ulteriori informazioni, consulta Prezzi di AWS Systems Manager.

Guarda l'esempio seguente per come creare un'attivazione ibrida AWS SSM con il tuo ruolo IAM di Hybrid Nodes. Quando utilizzi le attivazioni ibride AWS SSM per le credenziali dei tuoi nodi ibridi, i nomi dei tuoi nodi ibridi hanno il formato mi-012345678abcdefgh e le credenziali temporanee fornite da AWS SSM sono valide per 1 ora. Non è possibile modificare il nome del nodo o la durata delle credenziali quando si utilizza SSM come fornitore di credenziali. AWS Le credenziali temporanee vengono ruotate automaticamente da AWS SSM e la rotazione non influisce sullo stato dei nodi o delle applicazioni.

Ti consigliamo di utilizzare un'attivazione ibrida AWS SSM per cluster EKS per limitare l'ssm:DeregisterManagedInstanceautorizzazione AWS SSM del ruolo IAM di Hybrid Nodes e poter annullare la registrazione solo delle istanze associate all'attivazione ibrida SSM. AWS Nell'esempio in questa pagina, viene utilizzato un tag con l'ARN del cluster EKS, che può essere utilizzato per mappare l'attivazione ibrida AWS SSM sul cluster EKS. In alternativa, puoi utilizzare il tag e il metodo preferiti per definire l'ambito delle autorizzazioni AWS SSM in base ai limiti e ai requisiti di autorizzazione. L'REGISTRATION_LIMITopzione nel comando seguente è un numero intero utilizzato per limitare il numero di macchine che possono utilizzare l'attivazione ibrida AWS SSM (ad esempio) 10

aws ssm create-activation \ --region AWS_REGION \ --default-instance-name eks-hybrid-nodes \ --description "Activation for EKS hybrid nodes" \ --iam-role AmazonEKSHybridNodesRole \ --tags Key=EKSClusterARN,Value=arn:aws: eks:AWS_REGION:AWS_ACCOUNT_ID:cluster/CLUSTER_NAME \ --registration-limit REGISTRATION_LIMIT

Consulta le istruzioni su Crea un'attivazione ibrida per registrare i nodi con Systems Manager per ulteriori informazioni sulle impostazioni di configurazione disponibili per le attivazioni ibride AWS SSM.

Configurazione AWS IAM Roles Anywhere

Segui le istruzioni riportate in Getting started with IAM Roles Anywhere nella Guida per l’utente di IAM Roles Anywhere per configurare l’ancora di fiducia e il profilo che utilizzerai per le credenziali IAM temporanee per il tuo ruolo IAM dei nodi ibridi. Quando crei il tuo profilo, puoi crearlo senza aggiungere alcun ruolo. Puoi creare questo profilo, tornare a questi passaggi per creare il tuo ruolo IAM dei nodi ibridi e quindi aggiungere il tuo ruolo al profilo dopo averlo creato. In alternativa, puoi utilizzare i AWS CloudFormation passaggi più avanti in questa pagina per completare la configurazione di IAM Roles Anywhere per i nodi ibridi.

Quando aggiungi il ruolo IAM Hybrid Nodes al tuo profilo, seleziona Accetta il nome della sessione del ruolo personalizzato nel pannello Nome della sessione del ruolo personalizzato nella parte inferiore della pagina Modifica profilo nella console AWS IAM Roles Anywhere. Ciò corrisponde al RoleSessionName campo accept dell'CreateProfileAPI. Ciò consente di fornire un nome di nodo personalizzato per i nodi ibridi nella configurazione a cui si passa durante il processo di bootstrap nodeadm. È necessario passare un nome di nodo personalizzato durante il processo nodeadm init. Puoi aggiornare il tuo profilo per accettare un nome di sessione di ruolo personalizzato dopo aver creato il tuo profilo.

Puoi configurare la durata della validità delle credenziali con AWS IAM Roles Anywhere tramite il campo durationSeconds del tuo profilo AWS IAM Roles Anywhere. La durata predefinita è di 1 ora con un massimo di 12 ore. L'MaxSessionDurationimpostazione sul ruolo IAM di Hybrid Nodes deve essere maggiore dell'durationSecondsimpostazione sul profilo AWS IAM Roles Anywhere. Per ulteriori informazioni suMaxSessionDuration, consulta la documentazione UpdateRole delle API.

I certificati e le chiavi per computer generati dalla tua autorità di certificazione (CA) devono essere inseriti nella directory /etc/iam/pki di ogni nodo ibrido con i nomi dei file server.pem per il certificato e server.key per la chiave.

Creazione del ruolo IAM dei nodi ibridi

Per eseguire i passaggi descritti in questa sezione, il responsabile IAM che utilizza la AWS console o la AWS CLI deve disporre delle seguenti autorizzazioni.

  • iam:CreatePolicy

  • iam:CreateRole

  • iam:AttachRolePolicy

  • Se si utilizza AWS IAM Roles Anywhere

    • rolesanywhere:CreateTrustAnchor

    • rolesanywhere:CreateProfile

    • iam:PassRole

AWS CloudFormation

Installa e configura la AWS CLI, se non l'hai già fatto. Vedi Installazione o aggiornamento alla versione più recente della AWS CLI.

Passaggi per le attivazioni AWS ibride SSM

Lo CloudFormation stack crea il ruolo IAM di Hybrid Nodes con le autorizzazioni descritte sopra. Il CloudFormation modello non crea l'attivazione ibrida AWS SSM.

  1. Scarica il CloudFormation modello AWS SSM per i nodi ibridi:

    curl -OL 'https://raw.githubusercontent.com/aws/eks-hybrid/refs/heads/main/example/hybrid-ssm-cfn.yaml'
  2. Creare un cfn-ssm-parameters.json con le seguenti opzioni:

    1. Sostituisci ROLE_NAME con il nome del ruolo IAM dei nodi ibridi. Per impostazione predefinita, il CloudFormation modello utilizza AmazonEKSHybridNodesRole come nome del ruolo creato se non si specifica un nome.

    2. Sostituiscilo TAG_KEY con la chiave del tag di risorsa AWS SSM che hai utilizzato durante la creazione dell'attivazione ibrida AWS SSM. La combinazione della chiave del tag e del valore del tag viene utilizzata nella condizione per consentire solo ssm:DeregisterManagedInstance al ruolo IAM di Hybrid Nodes di annullare la registrazione delle istanze gestite AWS SSM associate all'attivazione ibrida SSM. AWS Nel modello, il valore predefinito è. CloudFormation TAG_KEY EKSClusterARN

    3. Sostituiscilo TAG_VALUE con il valore del tag di risorsa AWS SSM che hai utilizzato durante la creazione dell'attivazione ibrida AWS SSM. La combinazione della chiave del tag e del valore del tag viene utilizzata nella condizione per consentire solo ssm:DeregisterManagedInstance al ruolo IAM di Hybrid Nodes di annullare la registrazione delle istanze gestite AWS SSM associate all'attivazione ibrida SSM. AWS Se utilizzi l’impostazione predefinita TAG_KEY di EKSClusterARN, passa l’ARN del cluster EKS come TAG_VALUE. Gli ARN del cluster EKS hanno il formato arn:aws: eks:AWS_REGION:AWS_ACCOUNT_ID:cluster/CLUSTER_NAME.

      { "Parameters": { "RoleName": "ROLE_NAME", "SSMDeregisterConditionTagKey": "TAG_KEY", "SSMDeregisterConditionTagValue": "TAG_VALUE" } }
  3. Distribuisci lo stack. CloudFormation Sostituiscilo STACK_NAME con il tuo nome per lo CloudFormation stack.

    aws cloudformation deploy \ --stack-name STACK_NAME \ --template-file hybrid-ssm-cfn.yaml \ --parameter-overrides file://cfn-ssm-parameters.json \ --capabilities CAPABILITY_NAMED_IAM

Passaggi per AWS IAM Roles Anywhere

Lo CloudFormation stack crea l'ancoraggio di fiducia AWS IAM Roles Anywhere con l'autorità di certificazione (CA) configurata, crea il profilo AWS IAM Roles Anywhere e crea il ruolo IAM Hybrid Nodes con le autorizzazioni descritte in precedenza.

  1. Configurazione di un’autorità di certificazione (CA)

    1. Per utilizzare una risorsa CA AWS privata, apri la console AWS Private Certificate Authority. Segui le istruzioni contenute in AWS Private CA User Guide.

    2. Per utilizzare una CA esterna, segui le istruzioni fornite dalla CA. Fornisci l’ente di certificazione in una fase successiva.

    3. I certificati emessi da CA pubbliche non possono essere utilizzati come ancoraggi di fiducia.

  2. Scarica il CloudFormation modello AWS IAM Roles Anywhere per i nodi ibridi

    curl -OL 'https://raw.githubusercontent.com/aws/eks-hybrid/refs/heads/main/example/hybrid-ira-cfn.yaml'
  3. Creare un cfn-iamra-parameters.json con le seguenti opzioni:

    1. Sostituisci ROLE_NAME con il nome del ruolo IAM dei nodi ibridi. Per impostazione predefinita, il CloudFormation modello utilizza AmazonEKSHybridNodesRole come nome del ruolo creato se non si specifica un nome.

    2. Sostituisci CERT_ATTRIBUTE con l’attributo del certificato per computer che identifica in modo univoco l’host. L’attributo del certificato utilizzato deve corrispondere al nodeName utilizzato per la configurazione nodeadm quando si connettono i nodi ibridi al cluster. Per ulteriori informazioni, consulta Nodi ibridi di riferimento nodeadm. Per impostazione predefinita, il CloudFormation modello utilizza ${aws:PrincipalTag/x509Subject/CN} comeCERT_ATTRIBUTE, che corrisponde al campo CN dei certificati per macchina. In alternativa puoi passare $(aws:PrincipalTag/x509SAN/Name/CN} come tuo CERT_ATTRIBUTE.

    3. Sostituisci CA_CERT_BODY con l’ente del certificato della tua CA senza interruzioni di riga. Il CA_CERT_BODY deve essere in formato Privacy-Enhanced Mail (PEM). Se disponi di un certificato CA in formato PEM, rimuovi le interruzioni di riga e le righe BEGIN CERTIFICATE e END CERTIFICATE prima di inserire l’ente del certificato CA nel file cfn-iamra-parameters.json.

      { "Parameters": { "RoleName": "ROLE_NAME", "CertAttributeTrustPolicy": "CERT_ATTRIBUTE", "CABundleCert": "CA_CERT_BODY" } }
  4. Distribuisci il modello. CloudFormation Sostituiscilo STACK_NAME con il tuo nome per lo CloudFormation stack.

    aws cloudformation deploy \ --stack-name STACK_NAME \ --template-file hybrid-ira-cfn.yaml \ --parameter-overrides file://cfn-iamra-parameters.json --capabilities CAPABILITY_NAMED_IAM

AWS CLI

Installa e configura la AWS CLI, se non l'hai già fatto. Vedi Installazione o aggiornamento alla versione più recente della AWS CLI.

Crea la policy del cluster per descrivere EKS

  1. Crea un file denominato eks-describe-cluster-policy.json con i seguenti contenuti:

    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "eks:DescribeCluster" ], "Resource": "*" } ] }
  2. Creare la policy con il seguente comando:

    aws iam create-policy \ --policy-name EKSDescribeClusterPolicy \ --policy-document file://eks-describe-cluster-policy.json

Passaggi per le attivazioni AWS ibride SSM

  1. Crea un file denominato eks-hybrid-ssm-policy.json con i seguenti contenuti. La policy concede l’autorizzazione per le azioni ssm:DescribeInstanceInformation e ssm:DeregisterManagedInstance. La policy limita l'ssm:DeregisterManagedInstanceautorizzazione alle istanze gestite da AWS SSM associate all'attivazione ibrida AWS SSM in base al tag di risorsa specificato nella politica di fiducia.

    1. AWS_REGIONSostituiscila con la AWS Regione per l'attivazione ibrida SSM AWS .

    2. Sostituisci AWS_ACCOUNT_ID con l'ID AWS del tuo account.

    3. Sostituiscila TAG_KEY con la chiave tag di risorsa AWS SSM che hai usato durante la creazione dell'attivazione ibrida AWS SSM. La combinazione della chiave del tag e del valore del tag viene utilizzata nella condizione per consentire solo ssm:DeregisterManagedInstance al ruolo IAM di Hybrid Nodes di annullare la registrazione delle istanze gestite AWS SSM associate all'attivazione ibrida SSM. AWS Nel modello, il valore predefinito è. CloudFormation TAG_KEY EKSClusterARN

    4. Sostituiscilo TAG_VALUE con il valore del tag di risorsa AWS SSM che hai utilizzato durante la creazione dell'attivazione ibrida AWS SSM. La combinazione della chiave del tag e del valore del tag viene utilizzata nella condizione per consentire solo ssm:DeregisterManagedInstance al ruolo IAM di Hybrid Nodes di annullare la registrazione delle istanze gestite AWS SSM associate all'attivazione ibrida SSM. AWS Se utilizzi l’impostazione predefinita TAG_KEY di EKSClusterARN, passa l’ARN del cluster EKS come TAG_VALUE. Gli ARN del cluster EKS hanno il formato arn:aws: eks:AWS_REGION:AWS_ACCOUNT_ID:cluster/CLUSTER_NAME.

      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ssm:DescribeInstanceInformation", "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:DeregisterManagedInstance", "Resource": "arn:aws:ssm:us-east-1:123456789012:managed-instance/*", "Condition": { "StringEquals": { "ssm:resourceTag/TAG_KEY": "TAG_VALUE" } } } ] }
  2. Creare la policy con il seguente comando

    aws iam create-policy \ --policy-name EKSHybridSSMPolicy \ --policy-document file://eks-hybrid-ssm-policy.json
  3. Crea un file denominato eks-hybrid-ssm-trust.json. AWS_REGIONSostituiscila con la AWS regione di attivazione ibrida AWS SSM e con l'ID del tuo account. AWS_ACCOUNT_ID AWS

    { "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"ssm.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "aws:SourceAccount":"123456789012" }, "ArnEquals":{ "aws:SourceArn":"arn:aws:ssm:us-east-1:123456789012:*" } } } ] }
  4. Crea il ruolo con il comando seguente.

    aws iam create-role \ --role-name AmazonEKSHybridNodesRole \ --assume-role-policy-document file://eks-hybrid-ssm-trust.json
  5. Collega EKSDescribeClusterPolicy e EKSHybridSSMPolicy che hai creato nei passaggi precedenti. Sostituiscilo AWS_ACCOUNT_ID con l'ID AWS del tuo account.

    aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::AWS_ACCOUNT_ID:policy/EKSDescribeClusterPolicy
    aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::AWS_ACCOUNT_ID:policy/EKSHybridSSMPolicy
  6. Allega AmazonEC2ContainerRegistryPullOnly le policy AmazonSSMManagedInstanceCore AWS gestite.

    aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::aws:policy/AmazonEC2ContainerRegistryPullOnly
    aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::aws:policy/AmazonSSMManagedInstanceCore

Passaggi per AWS IAM Roles Anywhere

Per utilizzare AWS IAM Roles Anywhere, devi configurare il tuo trust anchor AWS IAM Roles Anywhere prima di creare il ruolo IAM Hybrid Nodes. Per istruzioni, consulta Configurazione AWS IAM Roles Anywhere.

  1. Crea un file denominato eks-hybrid-iamra-trust.json. Sostituisci TRUST_ANCHOR ARN con l’ARN dell’ancora di fiducia che hai creato nei passaggi Configurazione AWS IAM Roles Anywhere. La condizione di questa policy di fiducia limita la capacità di AWS IAM Roles Anywhere di assumere il ruolo IAM di Hybrid Nodes di scambiare credenziali IAM temporanee solo quando il nome della sessione del ruolo corrisponde al CN nel certificato x509 installato sui nodi ibridi. In alternativa, puoi utilizzare altri attributi del certificato per identificare in modo univoco il tuo nodo. L’attributo del certificato che usi nella policy di fiducia deve corrispondere a nodeName che hai impostato nella configurazione nodeadm. Per ulteriori informazioni, consulta Nodi ibridi di riferimento nodeadm.

    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": [ "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringEquals": { "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } }, { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:RoleSessionName": "${aws:PrincipalTag/x509Subject/CN}", "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } } ] }
  2. Crea il ruolo con il comando seguente.

    aws iam create-role \ --role-name AmazonEKSHybridNodesRole \ --assume-role-policy-document file://eks-hybrid-iamra-trust.json
  3. Collega la EKSDescribeClusterPolicy che hai creato nei passaggi precedenti. Sostituiscilo AWS_ACCOUNT_ID con l'ID del tuo account. AWS

    aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::AWS_ACCOUNT_ID:policy/EKSDescribeClusterPolicy
  4. Allega la policy AmazonEC2ContainerRegistryPullOnly AWS gestita

    aws iam attach-role-policy \ --role-name AmazonEKSHybridNodesRole \ --policy-arn arn:aws: iam::aws:policy/AmazonEC2ContainerRegistryPullOnly

Console di gestione AWS

Crea la policy del cluster per descrivere EKS

  1. Apri la console Amazon IAM

  2. Nel pannello di navigazione a sinistra, seleziona Policy.

  3. Nella pagina Policy, scegli Crea policy.

  4. Nella pagina Specifica le autorizzazioni, in Seleziona un pannello di servizio scegli EKS.

    1. Filtra le azioni DescribeCluster e seleziona l'azione DescribeCluster Leggi.

    2. Scegli Next (Successivo).

  5. Nella pagina Verifica e crea

    1. Immetti un Nome policy per la tua policy, come EKSDescribeClusterPolicy.

    2. Scegli Crea policy.

Passaggi per le attivazioni ibride AWS SSM

  1. Apri la console Amazon IAM

  2. Nel pannello di navigazione a sinistra, seleziona Policy.

  3. Nella pagina Policy, scegli Crea policy.

  4. Nella pagina Specifica autorizzazioni, nella barra di navigazione in alto a destra Editor della policy, scegli JSON. Incollare il frammento seguente. Sostituisci AWS_REGION con la AWS regione di attivazione ibrida AWS SSM e sostituisci AWS_ACCOUNT_ID con l'ID del tuo AWS account. Sostituisci TAG_KEY e TAG_VALUE con la chiave del tag di risorsa AWS SSM che hai utilizzato durante la creazione dell'attivazione ibrida AWS SSM.

    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ssm:DescribeInstanceInformation", "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:DeregisterManagedInstance", "Resource": "arn:aws:ssm:us-east-1:123456789012:managed-instance/*", "Condition": { "StringEquals": { "ssm:resourceTag/TAG_KEY": "TAG_VALUE" } } } ] }
    1. Scegli Next (Successivo).

  5. Nella pagina Verifica e crea

    1. Immetti un nome Policy per la tua policy, come EKSHybridSSMPolicy.

    2. Scegli Crea policy.

  6. Nel pannello di navigazione a sinistra, seleziona Ruoli.

  7. Nella pagina Ruoli, seleziona Crea ruolo.

  8. Nella pagina Seleziona un’entità attendibile, esegui le operazioni seguenti:

    1. Nel sezione Tipo di entità attendibile, scegli Policy di attendibilità personalizzata. Incolla quanto segue nell’editor della policy di attendibilità personalizzata. AWS_REGIONSostituiscila con la AWS regione di attivazione ibrida AWS SSM e AWS_ACCOUNT_ID con l'ID del tuo AWS account.

      { "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"ssm.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "aws:SourceAccount":"123456789012" }, "ArnEquals":{ "aws:SourceArn":"arn:aws:ssm:us-east-1:123456789012:*" } } } ] }
    2. Scegli Next (Successivo).

  9. Nella pagina Aggiungi autorizzazioni, collega una policy personalizzata o esegui le operazioni seguenti:

    1. Nella casella Filtra policy, inserisci EKSDescribeClusterPolicy o il nome della policy creata in precedenza. Seleziona la casella di controllo a sinistra il nome della policy nei risultati della ricerca.

    2. Nella casella Filtra policy, inserisci EKSHybridSSMPolicy o il nome della policy creata in precedenza. Seleziona la casella di controllo a sinistra il nome della policy nei risultati della ricerca.

    3. Nella casella Filtra policy, inserisci AmazonEC2ContainerRegistryPullOnly. Seleziona la casella di controllo a sinistra di AmazonEC2ContainerRegistryPullOnly nei risultati di ricerca.

    4. Nella casella Filtra policy, inserisci AmazonSSMManagedInstanceCore. Seleziona la casella di controllo a sinistra della AmazonSSMManagedInstanceCore nei risultati di ricerca.

    5. Scegli Successivo.

  10. Nella pagina Name, review, and create (Assegna un nome, rivedi e crea), esegui le operazioni seguenti:

    1. Per Nome ruolo, inserisci un nome univoco per il ruolo, ad esempio AmazonEKSHybridNodesRole.

    2. Per Description (Descrizione), sostituisci il testo corrente con un testo descrittivo come Amazon EKS - Hybrid Nodes role.

    3. Scegli Crea ruolo.

Passaggi per AWS IAM Roles Anywhere

Per utilizzare AWS IAM Roles Anywhere, devi configurare il tuo trust anchor AWS IAM Roles Anywhere prima di creare il ruolo IAM Hybrid Nodes. Per istruzioni, consulta Configurazione AWS IAM Roles Anywhere.

  1. Apri la console Amazon IAM

  2. Nel pannello di navigazione a sinistra, seleziona Ruoli.

  3. Nella pagina Ruoli, seleziona Crea ruolo.

  4. Nella pagina Seleziona un’entità attendibile, esegui le operazioni seguenti:

    1. Nel sezione Tipo di entità attendibile, scegli Policy di attendibilità personalizzata. Incolla quanto segue nell’editor della policy di attendibilità personalizzata. Sostituisci TRUST_ANCHOR ARN con l’ARN dell’ancora di fiducia che hai creato nei passaggi Configurazione AWS IAM Roles Anywhere. La condizione di questa policy di fiducia limita la capacità di AWS IAM Roles Anywhere di assumere il ruolo IAM di Hybrid Nodes di scambiare credenziali IAM temporanee solo quando il nome della sessione del ruolo corrisponde al CN nel certificato x509 installato sui nodi ibridi. In alternativa, puoi utilizzare altri attributi del certificato per identificare in modo univoco il tuo nodo. L’attributo del certificato che usi nella policy di fiducia deve corrispondere al nodeName che hai impostato nella configurazione bideadm. Per ulteriori informazioni, consulta Nodi ibridi di riferimento nodeadm.

      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": [ "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringEquals": { "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } }, { "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:RoleSessionName": "${aws:PrincipalTag/x509Subject/CN}", "aws:PrincipalTag/x509Subject/CN": "${aws:PrincipalTag/x509Subject/CN}" }, "ArnEquals": { "aws:SourceArn": "arn:aws:rolesanywhere:us-east-1:123456789012:trust-anchor/TA_ID" } } } ] }
    2. Scegli Next (Successivo).

  5. Nella pagina Aggiungi autorizzazioni, collega una policy personalizzata o esegui le operazioni seguenti:

    1. Nella casella Filtra policy, inserisci EKSDescribeClusterPolicy o il nome della policy creata in precedenza. Seleziona la casella di controllo a sinistra il nome della policy nei risultati della ricerca.

    2. Nella casella Filtra policy, inserisci AmazonEC2ContainerRegistryPullOnly. Seleziona la casella di controllo a sinistra della AmazonEC2ContainerRegistryPullOnly nei risultati di ricerca.

    3. Scegli Successivo.

  6. Nella pagina Name, review, and create (Assegna un nome, rivedi e crea), esegui le operazioni seguenti:

    1. Per Nome ruolo, inserisci un nome univoco per il ruolo, ad esempio AmazonEKSHybridNodesRole.

    2. Per Description (Descrizione), sostituisci il testo corrente con un testo descrittivo come Amazon EKS - Hybrid Nodes role.

    3. Scegli Crea ruolo.