View a markdown version of this page

Riferimento ai set di autorizzazioni nelle policy delle risorse, nelle mappe di configurazione del cluster Amazon EKS e AWS KMS policy della chiave - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Riferimento ai set di autorizzazioni nelle policy delle risorse, nelle mappe di configurazione del cluster Amazon EKS e AWS KMS policy della chiave

Quando assegni un set di autorizzazioni a un AWS account, IAM Identity Center crea un ruolo con un nome che inizia conAWSReservedSSO_.

Il nome completo e Amazon Resource Name (ARN) per il ruolo utilizzano il seguente formato:

Nome ARN
AWSReservedSSO_permission-set-name_unique-suffix arn:aws:iam::aws-account-ID:role/aws-reserved/sso.amazonaws.com/aws-region/AWSReservedSSO_permission-set-name_unique-suffix

Se la tua fonte di identità in IAM Identity Center è ospitata in us-east-1, non aws-region è presente nell'ARN. Il nome completo e l'ARN per il ruolo utilizzano il seguente formato:

Nome ARN
AWSReservedSSO_permission-set-name_unique-suffix arn:aws:iam::aws-account-ID:role/aws-reserved/sso.amazonaws.com/AWSReservedSSO_permission-set-name_unique-suffix

Ad esempio, se si crea un set di autorizzazioni che concede l'accesso tramite AWS account agli amministratori del database, viene creato un ruolo corrispondente con il nome e l'ARN seguenti:

Nome ARN
AWSReservedSSO_DatabaseAdministrator_1234567890abcdef arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_1234567890abcdef

Se elimini tutte le assegnazioni a questo set di autorizzazioni nell' AWS account, viene eliminato anche il ruolo corrispondente creato da IAM Identity Center. Se effettui una nuova assegnazione allo stesso set di autorizzazioni in un secondo momento, IAM Identity Center crea un nuovo ruolo per il set di autorizzazioni. Il nome e l'ARN del nuovo ruolo includono un suffisso diverso e univoco. In questo esempio, il suffisso univoco è abcdef0123456789.

Nome ARN
AWSReservedSSO_DatabaseAdministrator_abcdef0123456789 arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_abcdef0123456789

La modifica del suffisso nel nuovo nome e nell'ARN per il ruolo farà sì che tutte le politiche che fanno riferimento al nome e all'ARN originali non siano aggiornate, il che interrompe l'accesso per le persone che utilizzano il set di autorizzazioni corrispondente. Ad esempio, una modifica dell'ARN per il ruolo interromperà l'accesso degli utenti al set di autorizzazioni se si fa riferimento all'ARN originale nelle seguenti configurazioni:

  • Nel aws-auth ConfigMap file per i cluster Amazon Elastic Kubernetes Service (Amazon EKS) quando si utilizza l'aws-auth ConfigMapaccesso al cluster.

  • In una policy basata sulle risorse per una chiave (). AWS Key Management Service AWS KMS Questa politica viene anche definita politica chiave.

Nota

Ti consigliamo di utilizzare le voci di accesso di Amazon EKS per gestire l'accesso ai tuoi cluster Amazon EKS. Ciò consente di utilizzare le autorizzazioni IAM per gestire i principali che hanno accesso a un cluster Amazon EKS. Utilizzando le voci di accesso di Amazon EKS, puoi utilizzare un principal IAM con autorizzazioni Amazon EKS per riottenere l'accesso a un cluster senza contattarlo. Supporto

Sebbene sia possibile aggiornare le politiche basate sulle risorse per la maggior parte dei AWS servizi in modo da fare riferimento a un nuovo ARN per un ruolo che corrisponde a un set di autorizzazioni, è necessario disporre di un ruolo di backup creato in IAM per Amazon EKS e in caso di modifica dell'ARN. AWS KMS Per Amazon EKS, il ruolo IAM di backup deve esistere in. aws-auth ConfigMap Perché AWS KMS, deve essere presente nelle tue politiche chiave. Se non disponi di un ruolo IAM di backup con le autorizzazioni per aggiornare aws-auth ConfigMap o la policy AWS KMS chiave, contatta Supporto per riottenere l'accesso a tali risorse.

Consigli per evitare interruzioni dell'accesso

Per evitare interruzioni dell'accesso dovute a modifiche dell'ARN per un ruolo che corrisponde a un set di autorizzazioni, ti consigliamo di fare quanto segue.

  • Mantieni almeno un'assegnazione del set di autorizzazioni.

    Mantieni questa assegnazione negli AWS account che contengono i ruoli a cui fai riferimento in Amazon EKS, politiche chiave in AWS KMS o politiche basate sulle risorse aws-auth ConfigMap per altri. Servizi AWS

    Ad esempio, se crei un set di EKSAccess autorizzazioni e fai riferimento al ruolo ARN corrispondente dall' AWS account111122223333, assegni permanentemente un gruppo amministrativo al set di autorizzazioni in quell'account. Poiché l'assegnazione è permanente, IAM Identity Center non eliminerà il ruolo corrispondente, il che elimina il rischio di ridenominazione. Il gruppo amministrativo avrà sempre accesso senza il rischio di escalation dei privilegi.

  • Per i cluster Amazon EKS che utilizzano aws-auth ConfigMap e AWS KMS: includono un ruolo creato in IAM.

    Se fai riferimento agli ARN dei ruoli per i set di autorizzazioni in un cluster aws-auth ConfigMap per Amazon EKS o nelle policy chiave per le AWS KMS chiavi, ti consigliamo di includere anche almeno un ruolo creato in IAM. Il ruolo deve consentire l'accesso al cluster Amazon EKS o la gestione della policy AWS KMS chiave. Il set di autorizzazioni deve essere in grado di assumere questo ruolo. In questo modo, se il ruolo ARN per un set di autorizzazioni cambia, è possibile aggiornare il riferimento all'ARN nella politica AWS KMS chiave aws-auth ConfigMap or. La sezione successiva fornisce un esempio di come creare una policy di fiducia per un ruolo creato in IAM. Il ruolo può essere assunto solo da un set di AdministratorAccess autorizzazioni.

Esempio di politica di fiducia personalizzata

Di seguito è riportato un esempio di politica di fiducia personalizzata che fornisce a un set di AdministratorAccess autorizzazioni l'accesso a un ruolo creato in IAM. Gli elementi chiave di questa politica includono:

  • L'elemento principale di questa politica di fiducia specifica il titolare AWS del conto. In questa policy, i titolari dell' AWS account 111122223333 con sts:AssumeRole autorizzazioni possono assumere il ruolo creato in IAM.

  • Questa policy Condition element di fiducia specifica requisiti aggiuntivi per i committenti che possono assumere il ruolo creato in IAM. In questa policy, il set di autorizzazioni con il seguente ruolo ARN può assumere il ruolo.

    arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*"
    Nota

    L'Conditionelemento include l'operatore di ArnLike condizione e utilizza un carattere jolly alla fine del ruolo ARN del set di autorizzazioni, anziché un suffisso univoco. Ciò significa che la policy consente al set di autorizzazioni di assumere il ruolo creato in IAM anche se l'ARN del ruolo per il set di autorizzazioni cambia.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*" } } } ] }

    L'inclusione di un ruolo creato in IAM in tale policy ti fornirà l'accesso di emergenza ai tuoi cluster Amazon EKS o ad altre AWS risorse se un set di autorizzazioni o tutte le assegnazioni al set di autorizzazioni vengono accidentalmente eliminati e ricreati. AWS KMS keys