View a markdown version of this page

ロールを使用して Kubernetes クラスターを Amazon EKS に接続する - Amazon EKS

このページの改善にご協力ください

このユーザーガイドに貢献するには、すべてのページの右側のペインにある「GitHub でこのページを編集する」リンクを選択してください。

ロールを使用して Kubernetes クラスターを Amazon EKS に接続する

Amazon EKS はAWS アイデンティティとアクセス管理 (IAM) のサービスにリンクされた役割を使用します。サービスにリンクされた役割はAmazon EKS に直接リンクされた一意のタイプの IAM 役割です。サービスにリンクされた役割はAmazon EKS で事前定義されています。この役割にはサービスがユーザーに代わって他の AWS のサービスを呼び出すために必要な、すべてのアクセス許可が付与されています。

サービスにリンクされた役割を使用することで、必要なアクセス許可を手動で追加する必要がなくなるため、Amazon EKS の設定が簡単になります。サービスにリンクされた役割のアクセス許可はAmazon EKS により定義されます。特に指定されている場合を除き、Amazon EKS のみがその役割を引き受けることができます。定義される許可は信頼ポリシーと許可ポリシーに含まれており、その許可ポリシーを他の IAM エンティティにアタッチすることはできません。

サービスリンクロールを削除するには、まずその関連リソースを削除します。これにより、リソースへのアクセス許可を不用意に削除することが防止され、Amazon EKS リソースが保護されます。

サービスにリンクされた役割をサポートする他のサービスについては「IAM と連動する AWS サービス」を参照し、[サービス-linked roles] (サービスにリンクされた役割) の列内で [Yes] (はい) と表記されたサービスを確認してください。サービスにリンクされた役割に関するドキュメントをサービスで表示するには[はい] リンクを選択してください。

Amazon EKS でのサービスにリンクされた役割のアクセス許可

Amazon EKS はAWSServiceRoleForAmazonEKSConnector という名前のサービスにリンクされた役割を使用します。このロールにより、Amazon EKS は Kubernetes クラスターに接続できます。アタッチされたポリシーにより、ロールは、登録された Kubernetes クラスターに接続するために必要なリソースを管理できます。

AWSServiceRoleForAmazonEKSConnector サービスリンク役割は役割の引き受けについて以下のサービスを信頼します。

  • eks-connector.amazonaws.com

役割のアクセス許可ポリシーは指定したリソースに対して以下のアクションを実行することを Amazon EKS に許可します。

サービスリンク役割の作成、編集、削除を IAM エンティティ (ユーザー、グループ、役割など) に許可するにはアクセス許可を設定する必要があります。詳細についてはIAM ユーザーガイド の「サービスにリンクされた役割のアクセス許可」を参照してください。

このロールは、SSM (Systems Manager) アクセス許可を使用して安全な接続を確立し、接続された Kubernetes クラスターを管理します。

Amazon EKS でのサービスにリンクされた役割の作成

サービスにリンクされた役割を手動で作成してクラスターを接続する必要はありません。AWS マネジメントコンソール、AWS CLI、eksctl または AWS API でクラスターを接続すると、Amazon EKS によってサービスにリンクされた役割が作成されます。

このサービスリンク役割を削除した後で再度作成する必要が生じた場合は同じ方法でアカウントに役割を再作成できます。サービスにリンクされた役割はクラスターの接続時に Amazon EKS で自動的に再作成されます。

Amazon EKS でのサービスにリンクされた役割の編集

Amazon EKS ではAWSServiceRoleForAmazonEKSConnector のサービスにリンクされた役割を編集することはできません。サービスにリンクされた役割を作成すると、多くのエンティティによって役割が参照される可能性があるため、役割名を変更することはできません。ただし、IAM を使用してロールの説明を編集することはできます。詳細については『IAM ユーザーガイド』の「サービスにリンクされた役割の編集」を参照してください。

Amazon EKS でのサービスにリンクされた役割の削除

サービスリンク役割が必要な機能またはサービスが不要になった場合にはその役割を削除することをお勧めします。そうすることで、モニタリングや保守が積極的に行われていない未使用のエンティティを排除できます。ただし、手動で削除する前に、サービスリンク役割をクリーンアップする必要があります。

サービスリンク役割のクリーンアップ

IAM を使用してサービスにリンクされた役割を削除するには最初に、その役割で使用されているリソースをすべて削除する必要があります。

注記

リソースの削除を試みた際に、対応する役割が Amazon EKS サービスで使用されている場合、削除が失敗することがあります。失敗した場合は数分待ってから操作を再試行してください。

  1. Amazon EKS コンソールを開きます。

  2. 左のナビゲーションペインで [Clusters] (クラスター) を選択してください。

  3. [Clusters] (クラスター) ページで、クラスターを選択してください。

  4. [登録解除][OK] の順に選択します。

サービスリンク役割の手動による削除

IAM コンソール、AWS CLI、または AWS API を使用して、AWSServiceRoleForAmazonEKSConnector のサービスにリンクされた役割を削除します。詳細については IAM ユーザーガイド の「サービスにリンクされた役割の削除」を参照してください。