Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Riferimento ai set di autorizzazioni nelle policy delle risorse, nelle mappe di configurazione del cluster Amazon EKS e AWS KMS policy della chiave
Quando assegni un set di autorizzazioni a un AWS account, IAM Identity Center crea un ruolo con un nome che inizia conAWSReservedSSO_.
Il nome completo e Amazon Resource Name (ARN) per il ruolo utilizzano il seguente formato:
| Nome | ARN |
|---|---|
AWSReservedSSO_ |
arn:aws:iam:: |
Se la tua fonte di identità in IAM Identity Center è ospitata in us-east-1, non aws-region è presente nell'ARN. Il nome completo e l'ARN per il ruolo utilizzano il seguente formato:
| Nome | ARN |
|---|---|
AWSReservedSSO_ |
arn:aws:iam:: |
Ad esempio, se si crea un set di autorizzazioni che concede l'accesso tramite AWS account agli amministratori del database, viene creato un ruolo corrispondente con il nome e l'ARN seguenti:
| Nome | ARN |
|---|---|
AWSReservedSSO_DatabaseAdministrator_1234567890abcdef
|
arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_1234567890abcdef |
Se elimini tutte le assegnazioni a questo set di autorizzazioni nell' AWS account, viene eliminato anche il ruolo corrispondente creato da IAM Identity Center. Se effettui una nuova assegnazione allo stesso set di autorizzazioni in un secondo momento, IAM Identity Center crea un nuovo ruolo per il set di autorizzazioni. Il nome e l'ARN del nuovo ruolo includono un suffisso diverso e univoco. In questo esempio, il suffisso univoco è abcdef0123456789.
| Nome | ARN |
|---|---|
AWSReservedSSO_DatabaseAdministrator_abcdef0123456789 |
arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_abcdef0123456789 |
La modifica del suffisso nel nuovo nome e nell'ARN per il ruolo farà sì che tutte le politiche che fanno riferimento al nome e all'ARN originali non siano aggiornate, il che interrompe l'accesso per le persone che utilizzano il set di autorizzazioni corrispondente. Ad esempio, una modifica dell'ARN per il ruolo interromperà l'accesso degli utenti al set di autorizzazioni se si fa riferimento all'ARN originale nelle seguenti configurazioni:
-
Nel
aws-auth ConfigMapfile per i cluster Amazon Elastic Kubernetes Service (Amazon EKS) quando si utilizza l'aws-auth ConfigMapaccesso al cluster. -
In una policy basata sulle risorse per una chiave (). AWS Key Management Service AWS KMS Questa politica viene anche definita politica chiave.
Nota
Ti consigliamo di utilizzare le voci di accesso di Amazon EKS per gestire l'accesso ai tuoi cluster Amazon EKS. Ciò consente di utilizzare le autorizzazioni IAM per gestire i principali che hanno accesso a un cluster Amazon EKS. Utilizzando le voci di accesso di Amazon EKS, puoi utilizzare un principal IAM con autorizzazioni Amazon EKS per riottenere l'accesso a un cluster senza contattarlo. Supporto
Sebbene sia possibile aggiornare le politiche basate sulle risorse per la maggior parte dei AWS servizi in modo da fare riferimento a un nuovo ARN per un ruolo che corrisponde a un set di autorizzazioni, è necessario disporre di un ruolo di backup creato in IAM per Amazon EKS e in caso di modifica dell'ARN. AWS KMS Per Amazon EKS, il ruolo IAM di backup deve esistere in. aws-auth ConfigMap Perché AWS KMS, deve essere presente nelle tue politiche chiave. Se non disponi di un ruolo IAM di backup con le autorizzazioni per aggiornare aws-auth ConfigMap o la policy AWS KMS chiave, contatta Supporto per riottenere l'accesso a tali risorse.
Consigli per evitare interruzioni dell'accesso
Per evitare interruzioni dell'accesso dovute a modifiche dell'ARN per un ruolo che corrisponde a un set di autorizzazioni, ti consigliamo di fare quanto segue.
-
Mantieni almeno un'assegnazione del set di autorizzazioni.
Mantieni questa assegnazione negli AWS account che contengono i ruoli a cui fai riferimento in Amazon EKS, politiche chiave in AWS KMS o politiche basate sulle risorse
aws-auth ConfigMapper altri. Servizi AWSAd esempio, se crei un set di
EKSAccessautorizzazioni e fai riferimento al ruolo ARN corrispondente dall' AWS account111122223333, assegni permanentemente un gruppo amministrativo al set di autorizzazioni in quell'account. Poiché l'assegnazione è permanente, IAM Identity Center non eliminerà il ruolo corrispondente, il che elimina il rischio di ridenominazione. Il gruppo amministrativo avrà sempre accesso senza il rischio di escalation dei privilegi. -
Per i cluster Amazon EKS che utilizzano
aws-auth ConfigMape AWS KMS: includono un ruolo creato in IAM.Se fai riferimento agli ARN dei ruoli per i set di autorizzazioni in un cluster
aws-auth ConfigMapper Amazon EKS o nelle policy chiave per le AWS KMS chiavi, ti consigliamo di includere anche almeno un ruolo creato in IAM. Il ruolo deve consentire l'accesso al cluster Amazon EKS o la gestione della policy AWS KMS chiave. Il set di autorizzazioni deve essere in grado di assumere questo ruolo. In questo modo, se il ruolo ARN per un set di autorizzazioni cambia, è possibile aggiornare il riferimento all'ARN nella politica AWS KMS chiaveaws-auth ConfigMapor. La sezione successiva fornisce un esempio di come creare una policy di fiducia per un ruolo creato in IAM. Il ruolo può essere assunto solo da un set diAdministratorAccessautorizzazioni.
Esempio di politica di fiducia personalizzata
Di seguito è riportato un esempio di politica di fiducia personalizzata che fornisce a un set di AdministratorAccess autorizzazioni l'accesso a un ruolo creato in IAM. Gli elementi chiave di questa politica includono:
-
L'elemento principale di questa politica di fiducia specifica il titolare AWS del conto. In questa policy, i titolari dell' AWS account
111122223333consts:AssumeRoleautorizzazioni possono assumere il ruolo creato in IAM. -
Questa policy
Condition elementdi fiducia specifica requisiti aggiuntivi per i committenti che possono assumere il ruolo creato in IAM. In questa policy, il set di autorizzazioni con il seguente ruolo ARN può assumere il ruolo.arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*"Nota
L'
Conditionelemento include l'operatore diArnLikecondizione e utilizza un carattere jolly alla fine del ruolo ARN del set di autorizzazioni, anziché un suffisso univoco. Ciò significa che la policy consente al set di autorizzazioni di assumere il ruolo creato in IAM anche se l'ARN del ruolo per il set di autorizzazioni cambia.L'inclusione di un ruolo creato in IAM in tale policy ti fornirà l'accesso di emergenza ai tuoi cluster Amazon EKS o ad altre AWS risorse se un set di autorizzazioni o tutte le assegnazioni al set di autorizzazioni vengono accidentalmente eliminati e ricreati. AWS KMS keys