

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# AWS の 管理ポリシー ROSA
<a name="security-iam-awsmanpol"></a>

 AWS 管理ポリシーは、 によって作成および管理されるスタンドアロンポリシーです AWS。 AWS 管理ポリシーは、多くの一般的なユースケースにアクセス許可を付与するように設計されているため、ユーザー、グループ、ロールにアクセス許可の割り当てを開始できます。

 AWS 管理ポリシーは、すべての AWS お客様が使用できるため、特定のユースケースに対して最小特権のアクセス許可を付与しない場合があることに注意してください。ユースケースに固有の[カスタマー管理ポリシー](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#customer-managed-policies)を定義して、アクセス許可を絞り込むことをお勧めします。

 AWS 管理ポリシーで定義されているアクセス許可は変更できません。が AWS マネージドポリシーで定義されたアクセス許可 AWS を更新すると、ポリシーがアタッチされているすべてのプリンシパル ID (ユーザー、グループ、ロール) に影響します。 AWS は、新しい が起動されるか、新しい API オペレーション AWS のサービス が既存のサービスで使用できるようになったときに、 AWS マネージドポリシーを更新する可能性が最も高くなります。詳細については、「 * IAM ユーザーガイド*」の「 [AWS 管理ポリシー](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies)」を参照してください。

## AWS マネージドポリシー: ROSAManageSubscription
<a name="security-iam-awsmanpol-rosamanagesubscription"></a>

`ROSAManageSubscription` ポリシーを IAM エンティティにアタッチできます。 ROSA コンソール ROSA で を有効にする前に、まずこのポリシーを AWS IAM ロールにアタッチする必要があります。

このポリシーは、 ROSA サブスクリプションを管理するために必要な AWS Marketplace アクセス許可を付与します。

 **アクセス許可の詳細** 

このポリシーには、以下のアクセス許可が含まれています。
+  `aws-marketplace:Subscribe` - AWS Marketplace 製品をサブスクライブするアクセス許可を付与します ROSA。
+  `aws-marketplace:Unsubscribe` - プリンシパルが AWS Marketplace 製品のサブスクリプションを削除できるようにします。
+  `aws-marketplace:ViewSubscriptions` - プリンシパルにサブスクリプションの表示を許可します AWS Marketplace。これは、 IAM プリンシパルが利用可能な AWS Marketplace サブスクリプションを表示できるようにするために必要です。

JSON ポリシードキュメントの詳細については、* AWS 「 マネージドポリシーリファレンスガイド*」の[ROSAManageSubscription](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAManageSubscription.html)」を参照してください。

## HCP アカウントポリシーを使用する ROSA
<a name="security-iam-awsmanpol-rosamanagedpolicies-account-roles"></a>

このセクションでは、ホスト型コントロールプレーン (HCP) を使用する ROSA に必要なアカウントポリシーについて詳しく説明します。これらの AWS 管理ポリシーは、HCP IAM ロールを持つ ROSA で使用されるアクセス許可を追加します。この権限は Red Hat サイト信頼性エンジニアリング (SRE) のテクニカルサポート、クラスターのインストール、コントロールプレーンとコンピュート機能に必要です。

**注記**  
 AWS マネージドポリシーは、ROSA がホスト型コントロールプレーン (HCP) で使用することを目的としています。ROSA クラシッククラスターは、カスタマー管理の IAM ポリシーを使用します。ROSA クラシックポリシーの詳細については、[ROSA Classic アカウントポリシー](security-iam-rosa-classic-account-policies.md)「」および「」を参照してください[ROSA Classic オペレーターポリシー](security-iam-rosa-classic-operator-policies.md)。

### AWS マネージドポリシー: ROSAWorkerInstancePolicy
<a name="security-iam-awsmanpol-rosaworkerinstancepolicy"></a>

 IAM エンティティ`ROSAWorkerInstancePolicy`に をアタッチできます。クラスターを作成する前に、このポリシーがアタッチされた IAM ロールが必要です。ROSA サービスは、ユーザーに代わって他の を呼び出し AWS のサービス ます。これは、各クラスターで使用するリソースを管理するために行います。

 **アクセス許可の詳細** 

このポリシーには、ROSA ワーカーノードが次のタスクを完了できるようにする以下のアクセス許可が含まれています。
+  `ec2` — ROSA クラスターワーカーノードのライフサイクル管理の一環として、 AWS リージョン と Amazon EC2 インスタンスの詳細を評価します。
+  `ecr` - クラスターのインストールとワーカーノードのライフサイクル管理に必要な ROSA 管理の ECR リポジトリからイメージを評価して取得します。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAWorkerInstancePolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAWorkerInstancePolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSASRESupportPolicy
<a name="security-iam-awsmanpol-rosasresupportpolicy"></a>

IAM エンティティに `ROSASRESupportPolicy` をアタッチできます。

ホストされたコントロールプレーンクラスターで ROSA を作成する前に、まずこのポリシーを IAM ロールにアタッチする必要があります。このポリシーは、クラスター ROSA ノードの状態を変更する機能など、 ROSA クラスターに関連付けられた AWS リソースを直接監視、診断、サポートするために必要なアクセス許可を Red Hat サイト信頼性エンジニア (SREs) に付与します。

 **アクセス許可の詳細** 

このポリシーには、Red Hat SRE に以下のタスクを完了させるための以下の権限が含まれています。
+  `cloudtrail` — クラスターに関連する AWS CloudTrail イベントと証跡を読み取ります。
+  `cloudwatch` — クラスターに関連する Amazon CloudWatch メトリクスを読み取ります。
+  `ec2` — セキュリティグループ、VPC エンドポイント接続、ボリュームステータスなど、クラスターの状態に関連する Amazon EC2 コンポーネントの読み取り、説明、レビューを行います。 Amazon EC2 インスタンスを起動、停止、再起動、および終了します。
+  `elasticloadbalancing` — クラスターの状態に関連する Elastic Load Balancing パラメータを読み、記述し、確認します。
+  `iam` — クラスターの状態に関連する IAM ロールを評価します。
+  `route53` — クラスターの正常性に関連する DNS 設定を確認します。
+  `sts` — `DecodeAuthorizationMessage` — デバッグ目的で IAM メッセージを読み取ります。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSASRESupportPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSASRESupportPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSAInstallerPolicy
<a name="security-iam-awsmanpol-rosainstallerpolicy"></a>

 IAM エンティティ`ROSAInstallerPolicy`に をアタッチできます。

ホストされたコントロールプレーンクラスターで ROSA を作成する前に、このポリシーを という名前の IAM ロールにアタッチする必要があります`[Prefix]-ROSA-Worker-Role`。このポリシーにより、エンティティは `[Prefix]-ROSA-Worker-Role` パターンに従う任意のロールをインスタンスプロファイルに追加できます。このポリシーは、 ROSA クラスターのインストールをサポートする AWS リソースを管理するために必要なアクセス許可をインストーラに付与します。

 **アクセス許可の詳細** 

このポリシーには、インストーラーに以下のタスクを完了させるための以下の権限が含まれています。
+  `ec2` — Red Hat が AWS アカウント 所有および管理する でホストされている AMIs を使用して Amazon EC2 インスタンスを実行します。 Amazon EC2 ノードに関連付けられた Amazon EC2 インスタンス、ボリューム、ネットワークリソースについて説明します。このアクセス許可は、Kubernetes コントロールプレーンがインスタンスをクラスターに結合し、クラスターがその内部に存在するかどうかを評価できるようにするために必要です Amazon VPC。Amazon EC2 キャパシティ予約を検査し、ROSA の新しいキャパシティ予約機能をサポートします。に一致するタグキーを使用して、サブネットのタグをタグ付けおよび削除します`"kubernetes.io/cluster/*"`。これは、クラスターの進入に使用されるロードバランサーが該当するサブネットでのみ作成され、Kubernetes クラスター識別タグを管理するために必要です。
+  `elasticloadbalancing` — クラスター上のターゲットノードにロードバランサーを追加します。クラスター上のターゲットノードからロードバランサーを削除します。この権限は、Kubernetes コントロールプレーンが Kubernetes サービスおよび OpenShift アプリケーションサービスによってリクエストされるロードバランサーを動的にプロビジョニングできるようにするために必要です。
+  `kms` — AWS KMS キーを読み取り、 への許可を作成および管理し Amazon EC2、外部で使用する一意の対称データキーを返します AWS KMS。これは、クラスターの作成時に `etcd` 暗号化が有効になっている場合に、暗号化された `etcd` データを使用するために必要です。
+  `iam` — IAM ポリシーとロールを検証します。クラスターに関連する Amazon EC2 インスタンスプロファイルを動的にプロビジョニングおよび管理します。`iam:TagInstanceProfile` 権限を使用して IAM インスタンスプロファイルにタグを追加します。お客様が指定したクラスター OIDC プロバイダーが見つからないためにクラスターのインストールに失敗した場合のインストーラエラーメッセージを提供します。
+  `route53` — クラスターの作成に必要な Route 53 リソースを管理します。
+  `servicequotas` — クラスターの作成に必要なサービスクォータを評価します。
+  `sts` — ROSA コンポーネントの一時的な AWS STS 認証情報を作成します。クラスター作成用の認証情報を仮定します。
+  `secretsmanager` — クラスタープロビジョニングの一環として、シークレット値を読み取り、カスタマーマネージド OIDC 設定を安全に許可します。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAInstallerPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAInstallerPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSASharedVPCRoute53Policy
<a name="security-iam-awsmanpol-rosasharedvpcroute53policy"></a>

 IAM エンティティ`ROSASharedVPCRoute53Policy`に をアタッチできます。このポリシーを IAM ロールにアタッチして、ROSA クラスターが AWS のサービス 共有 VPC 環境で他の を呼び出すことができるようにする必要があります。

このポリシーにより、ROSA インストーラは Route 53 レコードを設定できます。このポリシーは、共有 VPC での使用を目的としており、共有 VPC ユースケースに合わせた Route 53 アクセス許可のサブセットを提供します。

 **アクセス許可の詳細** 

このポリシーには、ROSA インストーラが次のタスクを完了できるようにする以下のアクセス許可が含まれています。
+  `route53` — DNS ゾーン情報と既存の DNS レコードを読み取り、現在の DNS 設定を理解します。DNS レコードを作成、変更`.openshiftapps.com``.devshift.org`、削除します。ただし、、`.hypershift.local`、、`.openshiftusgov.com`、 などの特定の ROSA 関連のドメインパターンのみを対象とします`.devshiftusgov.com`。リソース管理と整理のために Route 53 リソースのタグを追加、変更、または削除します。
+  `tag` — タグに基づいて AWS リソースを検出して一覧表示します。これは、ROSA によって管理されるリソースを識別するのに役立ちます。

JSON ポリシードキュメントの最新バージョンなど、ポリシーの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSASharedVPCRoute53Policy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSASharedVPCRoute53Policy.html)」を参照してください。

### AWS マネージドポリシー: ROSASharedVPCEndpointPolicy
<a name="security-iam-awsmanpol-rosasharedvpcendpointpolicy"></a>

 IAM エンティティ`ROSASharedVPCEndpointPolicy`に をアタッチできます。このポリシーを IAM ロールにアタッチして、ROSA クラスターが AWS のサービス 共有 VPC 環境で他の を呼び出すことができるようにする必要があります。

このポリシーにより、ROSA インストーラは共有 VPC 環境で VPC エンドポイントとセキュリティグループを設定できます。

 **アクセス許可の詳細** 

このポリシーには、ROSA インストーラが次のタスクを完了できるようにする以下のアクセス許可が含まれています。
+  `ec2` — VPC エンドポイント、VPCs、セキュリティグループなどの VPC 関連リソースを記述してネットワーク環境を理解するための読み取り専用アクセス許可。タグベースの制限を使用してセキュリティグループを作成、削除、変更します。これにより、ROSA は ROSA タグ付きリソースのみにオペレーションを制限しながら、クラスターネットワーキングのセキュリティグループを作成および管理できます。タグベースの制限がある VPC エンドポイントを作成、変更、削除し、ROSA が AWS のサービス 共有 VPC 環境で へのプライベート接続用の VPC エンドポイントを作成および管理できるようにします。リソースの適切な識別と管理のために、作成時に新しく作成された VPC エンドポイントとセキュリティグループにタグを適用します。

JSON ポリシードキュメントの最新バージョンなど、ポリシーの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSASharedVPCEndpointPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSASharedVPCEndpointPolicy.html)」を参照してください。

## HCP 演算子ポリシーを使用する ROSA
<a name="security-iam-awsmanpol-rosamanagedpolicies-operator-roles"></a>

このセクションでは、ホスト型コントロールプレーン (HCP) を使用する ROSA に必要なオペレータポリシーについて詳しく説明します。これらの AWS 管理ポリシーは、HCP で ROSA を使用するために必要なオペレーターロールにアタッチできます。OpenShift オペレーターが HCP を備えた ROSA のクラスターノードを管理できるようにするには、この権限が必要です。

**注記**  
 AWS マネージドポリシーは、ROSA がホスト型コントロールプレーン (HCP) で使用することを目的としています。ROSA クラシッククラスターは、カスタマー管理の IAM ポリシーを使用します。ROSA クラシックポリシーの詳細については、[ROSA Classic アカウントポリシー](security-iam-rosa-classic-account-policies.md)「」および「」を参照してください[ROSA Classic オペレーターポリシー](security-iam-rosa-classic-operator-policies.md)。

### AWS マネージドポリシー: ROSAAmazonEBSCSIDriverOperatorPolicy
<a name="security-iam-awsmanpol-rosaamazonebscsidriveroperatorpolicy"></a>

 IAM エンティティ`ROSAAmazonEBSCSIDriverOperatorPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の を呼び出すことができるようにする必要があります AWS のサービス。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは、CSI Amazon EBS ドライバーを ROSA クラスターにインストールして維持するために必要なアクセス許可を CSI Amazon EBS ドライバーオペレーターに付与します。オペレーターの詳細については、OpenShift GitHub ドキュメントの「[aws-ebs-csi-driver オペレーター](https://github.com/openshift/aws-ebs-csi-driver-operator#aws-ebs-csi-driver-operator)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、 Amazon EBS ドライバーオペレーターが次のタスクを完了できるようにする以下のアクセス許可が含まれています。
+  `ec2` — Amazon EC2 インスタンスにアタッチされている Amazon EBS ボリュームを作成、変更、アタッチ、デタッチ、削除します。 Amazon EBS ボリュームスナップショットを作成および削除し、 Amazon EC2 インスタンス、ボリューム、スナップショットを一覧表示します。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAAmazonEBSCSIDriverOperatorPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAAmazonEBSCSIDriverOperatorPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSAIngressOperatorPolicy
<a name="security-iam-awsmanpol-rosaingressoperatorpolicy"></a>

 IAM エンティティ`ROSAIngressOperatorPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の を呼び出すことができるようにする必要があります AWS のサービス。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは、 ROSA クラスターのロードバランサーと DNS 設定をプロビジョニングおよび管理するために必要なアクセス許可を Ingress Operator に付与します。このポリシーは、タグ値への読み取りアクセスを許可します。次に、オペレーターは、ホストゾーンを検出する Route 53 リソースのタグ値をフィルタリングします。オペレーターの詳細については、OpenShift GitHub ドキュメントの「[OpenShift Ingress Operator](https://github.com/openshift/cluster-ingress-operator#openshift-ingress-operator)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、Ingress Operator に以下のタスクを完了させるための以下の権限が含まれています。
+  `elasticloadbalancing` — プロビジョニングされたロードバランサーの状態を記述します。
+  `route53` — Route 53 ホストゾーンを一覧表示し、ROSA クラスターによって制御される DNS を管理するレコードを編集します。
+  `tag` — `tag:GetResources` 権限を使用してタグ付けされたリソースを管理します。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAIngressOperatorPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAIngressOperatorPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSAImageRegistryOperatorPolicy
<a name="security-iam-awsmanpol-rosaimageregistryoperatorpolicy"></a>

 IAM エンティティ`ROSAImageRegistryOperatorPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の を呼び出すことができるようにする必要があります AWS のサービス。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは、クラスター ROSA 内のイメージレジストリと S3 を含む依存サービスのリソースをプロビジョニングおよび管理するために必要なアクセス許可を Image Registry Operator に付与します。これは、オペレーターが ROSA クラスターの内部レジストリをインストールして維持できるようにするために必要です。オペレーターの詳細については、OpenShift GitHub ドキュメントの「[Image Registry Operator](https://github.com/openshift/cluster-image-registry-operator#image-registry-operator)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、Image Registry Operator に以下のタスクを完了させるための以下の権限が含まれています。
+  `s3` — Amazon S3 バケットをコンテナイメージコンテンツとクラスターメタデータの永続的ストレージとして管理および評価します。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAImageRegistryOperatorPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAImageRegistryOperatorPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSACloudNetworkConfigOperatorPolicy
<a name="security-iam-awsmanpol-rosacloudnetworkconfigoperatorpolicy"></a>

 IAM エンティティ`ROSACloudNetworkConfigOperatorPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の を呼び出すことができるようにする必要があります AWS のサービス。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは、 ROSA クラスターネットワークオーバーレイのネットワークリソースをプロビジョニングおよび管理するために必要なアクセス許可を Cloud Network Config Controller Operator に付与します。オペレーターは、これらのアクセス許可を使用して、 ROSA クラスターの一部として Amazon EC2 インスタンスのプライベート IP アドレスを管理します。オペレーターの詳細については、OpenShift GitHub ドキュメントの「[Cloud-network-config-controller](https://github.com/openshift/cloud-network-config-controller#cloud-network-config-controller-cncc)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、Cloud Network Config Controller Operator に以下のタスクを完了させるための以下の権限が含まれています。
+  `ec2` — ROSA クラスター内の Amazon EC2 インスタンス、 Amazon VPC サブネット、および Elastic Network Interface を接続するための設定を読み取り、割り当て、記述します。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSACloudNetworkConfigOperatorPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSACloudNetworkConfigOperatorPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSAKubeControllerPolicy
<a name="security-iam-awsmanpol-rosakubecontrollerpolicy"></a>

 IAM エンティティ`ROSAKubeControllerPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の を呼び出すことができるようにする必要があります AWS のサービス。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは Amazon EC2、kube コントローラーに必要なアクセス許可と Elastic Load Balancing、ホストされたコントロールプレーンクラスターを持つ ROSA の AWS KMS リソースを付与します。このコントローラーに関する詳細は、OpenShift ドキュメントの「[コントローラーアーキテクチャ](https://hypershift-docs.netlify.app/reference/controller-architecture/)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、kube コントローラーに以下のタスクを完了させるための以下の権限が含まれています。
+  `ec2` — Amazon EC2 インスタンスセキュリティグループを作成、削除、およびタグを追加します。インバウンドルールをセキュリティグループに追加します。アベイラビリティーゾーン、 Amazon EC2 インスタンス、ルートテーブル、セキュリティグループ、VPC、サブネットについて記述します。
+  `elasticloadbalancing` — ロードバランサーとそのポリシーを作成および管理します。ロードバランサーリスナーを作成および管理します。ターゲットグループでターゲットを登録および登録解除し、ターゲットグループを管理します。ロードバランサーで Amazon EC2 インスタンスを登録および登録解除し、ロードバランサーにタグを追加します。
+  `kms` — AWS KMS キーに関する詳細情報を取得します。これは、クラスターの作成時に `etcd` 暗号化が有効になっている場合に、暗号化された `etcd` データを使用するために必要です。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAKubeControllerPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAKubeControllerPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSANodePoolManagementPolicy
<a name="security-iam-awsmanpol-rosanodepoolmanagementpolicy"></a>

 IAM エンティティ`ROSANodePoolManagementPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の AWS サービスを呼び出すことができるようにする必要があります。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは、ワーカーノードとして管理される Amazon EC2 インスタンスを記述、実行、終了するために必要なアクセス許可を NodePool コントローラーに付与します。このポリシーは、 AWS KMS キーを使用したワーカーノードのルートボリュームのディスク暗号化、ワーカーノードにアタッチされた Elastic Network Interface へのタグ付け、Amazon EC2 キャパシティ予約へのアクセスを許可するアクセス許可も付与します。このコントローラーに関する詳細は、OpenShift ドキュメントの「[コントローラーアーキテクチャ](https://hypershift-docs.netlify.app/reference/controller-architecture/)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、NodePool コントローラーに以下のタスクを完了させるための以下の権限が含まれています。
+  `ec2` — Red Hat が AWS アカウント 所有および管理する でホストされている AMIs を使用して Amazon EC2 インスタンスを実行します。 ROSA クラスター内の EC2 ライフサイクルを管理します。ワーカーノードを動的に作成し Elastic Load Balancing、、 Amazon VPC Route 53 Amazon EBS、および と統合します Amazon EC2。ROSA のキャパシティ予約機能をサポートするために、キャパシティ予約にアクセスして説明します。
+  `iam` — という名前のサービスにリンクされたロール Elastic Load Balancing を介して を使用します`AWSServiceRoleForElasticLoadBalancing`。 Amazon EC2 インスタンスプロファイルにロールを割り当てます。
+  `kms` — AWS KMS キーを読み取り、 への許可を作成および管理し Amazon EC2、外部で使用する一意の対称データキーを返します AWS KMS。これは、ワーカーノードのルートボリュームのディスク暗号化を可能にするために必要です。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSANodePoolManagementPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSANodePoolManagementPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSAKMSProviderPolicy
<a name="security-iam-awsmanpol-rosakmsproviderpolicy"></a>

 IAM エンティティ`ROSAKMSProviderPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の を呼び出すことができるようにする必要があります AWS のサービス。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは、`etcd`データ AWS 暗号化をサポートする AWS KMS キーを管理するために必要なアクセス許可を組み込みの暗号化プロバイダーに付与します。このポリシーにより Amazon EC2 、 AWS は、暗号化プロバイダーが提供する KMS キーを使用して`etcd`データを暗号化および復号できます。このプロバイダーの詳細については、Kubernetes GitHub ドキュメントの「[AWS 暗号化プロバイダー](https://github.com/kubernetes-sigs/aws-encryption-provider#aws-encryption-provider)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、 AWS 暗号化プロバイダーが次のタスクを完了できるようにする以下のアクセス許可が含まれています。
+  `kms` — AWS KMS キーを暗号化、復号、取得します。これは、クラスターの作成時に `etcd` 暗号化が有効になっている場合に、暗号化された `etcd` データを使用するために必要です。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAKMSProviderPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAKMSProviderPolicy.html)」を参照してください。

### AWS マネージドポリシー: ROSAControlPlaneOperatorPolicy
<a name="security-iam-awsmanpol-rosacontrolplaneoperatorpolicy"></a>

 IAM エンティティ`ROSAControlPlaneOperatorPolicy`に をアタッチできます。このポリシーをオペレーター IAM ロールにアタッチして、ホストされたコントロールプレーンクラスターを持つ ROSA が他の を呼び出すことができるようにする必要があります AWS のサービス。クラスターごとに固有のオペレーターロールのセットが必要です。

このポリシーは、ホストされたコントロールプレーンクラスターで ROSA の Amazon EC2 および Route 53 リソースを管理するために必要なアクセス許可をコントロールプレーンオペレーターに付与します。このオペレーターに関する詳細は、OpenShift ドキュメントの「[コントローラーアーキテクチャ](https://hypershift-docs.netlify.app/reference/controller-architecture/)」を参照してください。

 **アクセス許可の詳細** 

このポリシーには、コントロールプレーンオペレーターに以下のタスクを完了させるための以下の権限が含まれています。
+  `ec2` — Amazon VPC エンドポイントを作成および管理します。
+  `route53` — Route 53 レコードセットを一覧表示および変更し、ホストゾーンを一覧表示します。
+ RedHatManagedSecurityGroups にタグを追加: コントロールプレーンオペレーターが作成後に Red Hat が管理するセキュリティグループにタグを付けることを許可します。これは、HCP クラスターを持つ ROSA に関連付けられたセキュリティグループの適切なリソースライフサイクル管理とクリーンアップに必要です。
+ ManageVPCEndpointWithCondition: クラスターのアップグレード中の VPCE 調整の失敗を修正しました。演算子には、セキュリティグループを参照する VPC エンドポイントを変更するアクセス許可が必要です。

JSON ポリシードキュメントの詳細については、「 * AWS マネージドポリシーリファレンスガイド*」の[ROSAControlPlaneOperatorPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/ROSAControlPlaneOperatorPolicy.html)」を参照してください。

## ROSA AWS 管理ポリシーの更新
<a name="security-iam-awsmanpol-account-updates"></a>

このサービスがこれらの変更の追跡を開始 ROSA してからの の AWS 管理ポリシーの更新に関する詳細を表示します。このページへの変更に関する自動アラートについては、[ドキュメント履歴](doc-history.md) ページの RSS フィードを購読してください。


| 変更 | 説明 | 日付 | 
| --- | --- | --- | 
| ROSAControlPlaneOperatorPolicy — ポリシーが更新されました | ROSA は、適切なリソースライフサイクル管理のために Red Hat が管理するセキュリティグループのタグ付けを許可し、Security-group/\* を ManageVPCEndpointWithCondition に追加して、クラスターのアップグレード中の VPCE 調整の失敗を修正するようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSAControlPlaneOperatorPolicy](#security-iam-awsmanpol-rosacontrolplaneoperatorpolicy)を参照してください。 | 2026 年 4 月 9 日 | 
| ROSAKubeControllerPolicy — ポリシーが更新されました | ROSA は、ターゲットグループでターゲットを登録および登録解除するための Elastic Load Balancing アクセス許可を明確にするためにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSAKubeControllerPolicy](#security-iam-awsmanpol-rosakubecontrollerpolicy)を参照してください。 | 2026 年 3 月 5 日 | 
| ROSANodePoolManagementPolicy — ポリシーが更新されました | ROSA は、Amazon EC2 キャパシティ予約のリソースアクセスを追加するようにポリシーを更新しました。この変更により、NodePool コントローラーはキャパシティ予約にアクセスして記述し、リソース管理を改善できます。詳細については[AWS マネージドポリシー: ROSANodePoolManagementPolicy](#security-iam-awsmanpol-rosanodepoolmanagementpolicy)を参照してください。 | 2025 年 9 月 3 日 | 
| ROSASharedVPCEndpointPolicy — 新しいポリシーを追加 | ROSA は、 ROSA インストーラが共有 VPC 環境で VPC エンドポイントとセキュリティグループを設定できるようにする新しいポリシーを追加しました。このポリシーは、共有 VPC ユースケースに合わせた EC2 アクセス許可のサブセットを提供します。詳細については[AWS マネージドポリシー: ROSASharedVPCEndpointPolicy](#security-iam-awsmanpol-rosasharedvpcendpointpolicy)を参照してください。 | 2025 年 8 月 7 日 | 
| ROSASharedVPCRoute53Policy — 新しいポリシーを追加 | ROSA は、 ROSA インストーラが共有 VPC 環境で Route 53 レコードを設定できるようにする新しいポリシーを追加しました。このポリシーは、共有 VPC ユースケースに合わせた Route 53 アクセス許可のサブセットを提供します。詳細については[AWS マネージドポリシー: ROSASharedVPCRoute53Policy](#security-iam-awsmanpol-rosasharedvpcroute53policy)を参照してください。 | 2025 年 8 月 7 日 | 
| ROSAInstallerPolicy — ポリシーが更新されました | ROSA はポリシーを更新し、 ROSA インストーラが Amazon EC2 キャパシティ予約を検査して ROSA の新しいキャパシティ予約機能をサポートできるようにしました。この更新により、インストーラはタグキーマッチングを使用してサブネット上のタグを削除し`"kubernetes.io/cluster/*"`、Kubernetes クラスターのタグ管理を改善することもできます。詳細については[AWS マネージドポリシー: ROSAInstallerPolicy](#security-iam-awsmanpol-rosainstallerpolicy)を参照してください。 | 2025 年 8 月 7 日 | 
| ROSAImageRegistryOperatorPolicy — ポリシーが更新されました | ROSA は、アクセス許可が S3 バケットリソースレベルにスコープダウンされるようにポリシーを更新しました。この変更は、 AWS 商用リージョンと GovCloud リージョンの両方の ROSA ストレージ要件を満たします。詳細については[AWS マネージドポリシー: ROSAImageRegistryOperatorPolicy](#security-iam-awsmanpol-rosaimageregistryoperatorpolicy)を参照してください。 | 2025 年 5 月 19 日 | 
| ROSANodePoolManagementPolicy — ポリシーが更新されました | ROSA は、ワーカーノードにアタッチされている Elastic Network Interface のタグ付けを許可するようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSANodePoolManagementPolicy](#security-iam-awsmanpol-rosanodepoolmanagementpolicy)を参照してください。 | 2025 年 5 月 5 日 | 
| ROSAImageRegistryOperatorPolicy — ポリシーが更新されました | ROSA は、Red Hat OpenShift Image Registry Operator が ROSA クラスター内イメージレジストリで使用できるように、 AWS GovCloud リージョンの Amazon S3 バケットとオブジェクトをプロビジョニングおよび管理できるようにポリシーを更新しました。この変更は、 AWS GovCloud リージョンの ROSA ストレージ要件を満たしています。詳細については[AWS マネージドポリシー: ROSAImageRegistryOperatorPolicy](#security-iam-awsmanpol-rosaimageregistryoperatorpolicy)を参照してください。 | 2025 年 4 月 16 日 | 
| ROSAWorkerInstancePolicy — ポリシーが更新されました | ROSA はポリシーを更新し、ワーカーノードがクラスターのインストールとワーカーノードのライフサイクル管理に必要な ROSA マネージド ECR リポジトリからイメージを評価および取得できるようにしました。詳細については[AWS マネージドポリシー: ROSAWorkerInstancePolicy](#security-iam-awsmanpol-rosaworkerinstancepolicy)を参照してください。 | 2025 年 3 月 3 日 | 
| ROSANodePoolManagementPolicy — ポリシーが更新されました | ROSA は、リクエストにタグ が含まれている場合、ec2:RunInstances 呼び出し中にのみ、EC2 インスタンスと同様に Elastic Network Interface にタグを付けることができるようにポリシーを更新しました`red-hat-managed: true`。これらのアクセス許可は、HCP 4.17 クラスターで ROSA をサポートするために必要です。詳細については[AWS マネージドポリシー: ROSANodePoolManagementPolicy](#security-iam-awsmanpol-rosanodepoolmanagementpolicy)を参照してください。 | 2025 年 2 月 24 日 | 
| ROSAAmazonEBSCSIDriverOperatorPolicy — ポリシーが更新されました | ROSA は、新しい Amazon EBS スナップショット認可 API をサポートするようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSAAmazonEBSCSIDriverOperatorPolicy](#security-iam-awsmanpol-rosaamazonebscsidriveroperatorpolicy)を参照してください。 | 2025 年 1 月 17 日 | 
| ROSANodePoolManagementPolicy — ポリシーが更新されました | ROSA は、適切なプライベート DNS 名を設定するために、 ROSA ノードプールマネージャーが DHCP オプションセットを記述できるようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSANodePoolManagementPolicy](#security-iam-awsmanpol-rosanodepoolmanagementpolicy)を参照してください。 | 2024 年 5 月 2 日 | 
| ROSAInstallerPolicy — ポリシーが更新されました | ROSA は、 ROSA インストーラが に一致するタグキーを使用してサブネットにタグを追加できるようにポリシーを更新しました`"kubernetes.io/cluster/*"`。詳細については[AWS マネージドポリシー: ROSAInstallerPolicy](#security-iam-awsmanpol-rosainstallerpolicy)を参照してください。 | 2024 年 4 月 24 日 | 
| ROSASRESupportPolicy — ポリシーが更新されました | ROSA は、SRE ロールが ROSA としてタグ付けされたインスタンスプロファイルに関する情報を取得できるようにポリシーを更新しました`red-hat-managed`。詳細については[AWS マネージドポリシー: ROSASRESupportPolicy](#security-iam-awsmanpol-rosasresupportpolicy)を参照してください。 | 2024 年 4 月 10 日 | 
| ROSAInstallerPolicy — ポリシーが更新されました | ROSA は、 の AWS 管理ポリシーが で使用される IAM ロールにアタッチ ROSA されていることを ROSA インストーラが検証できるようにポリシーを更新しました ROSA。この更新により、インストーラはカスタマー管理ポリシーが ROSA ロールにアタッチされているかどうかを特定することもできます。詳細については[AWS マネージドポリシー: ROSAInstallerPolicy](#security-iam-awsmanpol-rosainstallerpolicy)を参照してください。 | 2024 年 4 月 10 日 | 
| ROSAInstallerPolicy — ポリシーが更新されました | ROSA は、お客様が指定したクラスター OIDC プロバイダーが見つからないためにクラスターのインストールが失敗した場合に、サービスがインストーラアラートメッセージを提供できるようにポリシーを更新しました。この更新により、サービスが既存の DNS ネームサーバーを取得して、クラスタープロビジョニングオペレーションがべき等になるようにすることもできます。詳細については[AWS マネージドポリシー: ROSAInstallerPolicy](#security-iam-awsmanpol-rosainstallerpolicy)を参照してください。 | 2024 年 1 月 26 日 | 
| ROSASRESupportPolicy — ポリシーが更新されました |  ROSA は、DescribeSecurityGroups API を使用してセキュリティグループで読み取りオペレーションを実行できるようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSASRESupportPolicy](#security-iam-awsmanpol-rosasresupportpolicy)を参照してください。 | 2024 年 1 月 22 日 | 
| ROSAImageRegistryOperatorPolicy — ポリシーが更新されました |  ROSA は、Image Registry Operator が 14 文字の名前を持つリージョンの Amazon S3 バケットに対してアクションを実行できるようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSAImageRegistryOperatorPolicy](#security-iam-awsmanpol-rosaimageregistryoperatorpolicy)を参照してください。 | 2023 年 12 月 12 日 | 
| ROSAKubeControllerPolicy — ポリシーが更新されました |  ROSA は、kube-controller-manager がアベイラビリティーゾーン、 Amazon EC2 インスタンス、ルートテーブル、セキュリティグループ、VPCs、サブネットを記述できるようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSAKubeControllerPolicy](#security-iam-awsmanpol-rosakubecontrollerpolicy)を参照してください。 | 2023 年 10 月 16 日 | 
| ROSAManageSubscription — ポリシーが更新されました |  ROSA は、ホストされたコントロールプレーン ProductId を持つ ROSA を追加するようにポリシーを更新しました。詳細については[AWS マネージドポリシー: ROSAManageSubscription](#security-iam-awsmanpol-rosamanagesubscription)を参照してください。 | 2023 年 8 月 1 日 | 
| ROSAKubeControllerPolicy — ポリシーが更新されました |  ROSA は、kube-controller-manager が Network Load Balancer を Kubernetes サービスロードバランサーとして作成できるようにポリシーを更新しました。Network Load Balancer を使用すると、不安定なワークロードの処理能力が向上し、ロードバランサーの静的 IP アドレスのサポートが可能になります。詳細については[AWS マネージドポリシー: ROSAKubeControllerPolicy](#security-iam-awsmanpol-rosakubecontrollerpolicy)を参照してください。 | 2023 年 7 月 13 日 | 
| ROSANodePoolManagementPolicy — 新しいポリシーが追加されました |  ROSA に、NodePool コントローラーがワーカーノードとして管理される Amazon EC2 インスタンスを記述、実行、終了できるようにする新しいポリシーが追加されました。このポリシーは、 AWS KMS キーを使用したワーカーノードのルートボリュームのディスク暗号化も有効にします。詳細については[AWS マネージドポリシー: ROSANodePoolManagementPolicy](#security-iam-awsmanpol-rosanodepoolmanagementpolicy)を参照してください。 | 2023 年 6 月 8 日 | 
| ROSAInstallerPolicy — 新しいポリシーが追加されました |  ROSA は、インストーラがクラスターのインストールをサポートする AWS リソースを管理できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAInstallerPolicy](#security-iam-awsmanpol-rosainstallerpolicy)を参照してください。 | 2023 年 6 月 6 日 | 
| ROSASRESupportPolicy — 新しいポリシーが追加されました |  ROSA は、Red Hat SREs が ROSA クラスターノードの状態を変更する機能など、 ROSA クラスターに関連付けられた AWS リソースを直接監視、診断、サポートできるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSASRESupportPolicy](#security-iam-awsmanpol-rosasresupportpolicy)を参照してください。 | 2023 年 6 月 1 日 | 
| ROSAKMSProviderPolicy — 新しいポリシーが追加されました |  ROSA に、組み込みの AWS 暗号化プロバイダーが etcd データ暗号化をサポートする AWS KMS キーを管理できるようにする新しいポリシーが追加されました。詳細については[AWS マネージドポリシー: ROSAKMSProviderPolicy](#security-iam-awsmanpol-rosakmsproviderpolicy)を参照してください。 | 2023 年 4 月 27 日 | 
| ROSAKubeControllerPolicy — 新しいポリシーが追加されました |  ROSA は、kube コントローラーがホストされたコントロールプレーンクラスター ROSA で Amazon EC2 Elastic Load Balancingと の AWS KMS リソースを管理できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAKubeControllerPolicy](#security-iam-awsmanpol-rosakubecontrollerpolicy)を参照してください。 | 2023 年 4 月 27 日 | 
| ROSAImageRegistryOperatorPolicy — 新しいポリシーが追加されました |  ROSA は、Image Registry Operator がクラスター ROSA 内のイメージレジストリと S3 を含む依存サービスのリソースをプロビジョニングおよび管理できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAImageRegistryOperatorPolicy](#security-iam-awsmanpol-rosaimageregistryoperatorpolicy)を参照してください。 | 2023 年 4 月 27 日 | 
| ROSAControlPlaneOperatorPolicy — 新しいポリシーが追加されました |  ROSA は、コントロールプレーンオペレーターがホストされたコントロールプレーンクラスター ROSA で の Amazon EC2 および Route 53 リソースを管理できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAControlPlaneOperatorPolicy](#security-iam-awsmanpol-rosacontrolplaneoperatorpolicy)を参照してください。 | 2023 年 4 月 24 日 | 
| ROSACloudNetworkConfigOperatorPolicy — 新しいポリシーが追加されました |  ROSA は、Cloud Network Config Controller Operator が ROSA クラスターネットワーキングオーバーレイのネットワークリソースをプロビジョニングおよび管理できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSACloudNetworkConfigOperatorPolicy](#security-iam-awsmanpol-rosacloudnetworkconfigoperatorpolicy)を参照してください。 | 2023 年 4 月 20 日 | 
| ROSAIngressOperatorPolicy — 新しいポリシーが追加されました |  ROSA は、Ingress Operator が ROSA クラスターのロードバランサーと DNS 設定をプロビジョニングおよび管理できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAIngressOperatorPolicy](#security-iam-awsmanpol-rosaingressoperatorpolicy)を参照してください。 | 2023 年 4 月 20 日 | 
| ROSAAmazonEBSCSIDriverOperatorPolicy — 新しいポリシーが追加されました |  ROSA は、CSI Amazon EBS ドライバーオペレーターが ROSA クラスターに CSI Amazon EBS ドライバーをインストールして維持できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAAmazonEBSCSIDriverOperatorPolicy](#security-iam-awsmanpol-rosaamazonebscsidriveroperatorpolicy)を参照してください。 | 2023 年 4 月 20 日 | 
| ROSAWorkerInstancePolicy — 新しいポリシーが追加されました |  ROSA は、サービスがクラスターリソースを管理できるようにする新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAWorkerInstancePolicy](#security-iam-awsmanpol-rosaworkerinstancepolicy)を参照してください。 | 2023 年 4 月 20 日 | 
| ROSAManageSubscription — 新しいポリシーが追加されました |  ROSA は、 ROSA サブスクリプションの管理に必要な AWS Marketplace アクセス許可を付与する新しいポリシーを追加しました。詳細については[AWS マネージドポリシー: ROSAManageSubscription](#security-iam-awsmanpol-rosamanagesubscription)を参照してください。 | 2022 年 4 月 11 日 | 
|  Red Hat OpenShift Service on AWS が変更の追跡を開始しました |  Red Hat OpenShift Service on AWS は、 AWS 管理ポリシーの変更の追跡を開始しました。 | 2022 年 3 月 2 日 | 