기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
ROSAKarpenterControllerPolicy
설명: ROSA Karpenter 컨트롤러가 Red Hat OpenShift Service on AWS (ROSA) 호스팅 컨트롤 플레인 클러스터에 대한 EC2 인스턴스를 동적으로 프로비저닝하고 관리할 수 있는 권한을 제공합니다. 여기에는 EC2 플릿 및 인스턴스 수명 주기 관리, 인스턴스 요금 쿼리, 고객 관리형 키를 사용한 EBS 볼륨 암호화를 위한 KMS 작업, IAM 인스턴스 프로파일 관리가 포함됩니다.
ROSAKarpenterControllerPolicy은(는) AWS 관리형 정책입니다.
이 정책 사용
사용자, 그룹 및 역할에 ROSAKarpenterControllerPolicy를 연결할 수 있습니다.
정책 세부 정보
-
유형: 서비스 역할 정책
-
생성 시간: 2026년 7월 27일, 16:42 UTC
-
편집된 시간: 2026년 7월 27일, 16:42 UTC
-
ARN:
arn:aws:iam::aws:policy/service-role/ROSAKarpenterControllerPolicy
정책 버전
정책 버전: v1(기본값)
정책의 기본 버전은 정책에 대한 권한을 정의하는 버전입니다. 정책이 있는 사용자 또는 역할이 AWS 리소스에 대한 액세스를 요청하면는 정책의 기본 버전을 AWS 확인하여 요청을 허용할지 여부를 결정합니다.
JSON 정책 문서
{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "ReadPermissions", "Effect" : "Allow", "Action" : [ "ec2:DescribeAvailabilityZones", "ec2:DescribeCapacityReservations", "ec2:DescribeImages", "ec2:DescribeInstances", "ec2:DescribeInstanceTypeOfferings", "ec2:DescribeInstanceTypes", "ec2:DescribeLaunchTemplates", "ec2:DescribeSecurityGroups", "ec2:DescribeSnapshots", "ec2:DescribeSpotPriceHistory", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource" : "*" }, { "Sid" : "PricingReadActions", "Effect" : "Allow", "Action" : [ "pricing:GetProducts" ], "Resource" : "*" }, { "Sid" : "DescribeKMSKeysForEBSVolumeEncryption", "Effect" : "Allow", "Action" : "kms:DescribeKey", "Resource" : "arn:aws:kms:*:*:key/*", "Condition" : { "StringEquals" : { "aws:ResourceTag/red-hat" : "true" }, "StringLike" : { "kms:ViaService" : "ec2.*.amazonaws.com" } } }, { "Sid" : "CryptoOpsForEBSVolumeEncryption", "Effect" : "Allow", "Action" : [ "kms:Decrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource" : "arn:aws:kms:*:*:key/*", "Condition" : { "StringEquals" : { "aws:ResourceTag/red-hat" : "true" }, "StringLike" : { "kms:ViaService" : "ec2.*.amazonaws.com" }, "ForAllValues:StringEquals" : { "kms:EncryptionContextKeys" : [ "aws:ebs:id" ] } } }, { "Sid" : "CreateGrantForEBSVolumeEncryption", "Effect" : "Allow", "Action" : "kms:CreateGrant", "Resource" : "arn:aws:kms:*:*:key/*", "Condition" : { "Bool" : { "kms:GrantIsForAWSResource" : true }, "StringLike" : { "kms:ViaService" : "ec2.*.amazonaws.com" }, "StringEquals" : { "kms:GrantConstraintType" : "EncryptionContextSubset" }, "ForAllValues:StringEquals" : { "kms:GrantOperations" : [ "Decrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo" ], "kms:EncryptionContextKeys" : [ "aws:ebs:id" ] } } }, { "Sid" : "CreateEC2Resources", "Effect" : "Allow", "Action" : [ "ec2:RunInstances", "ec2:CreateFleet" ], "Resource" : [ "arn:aws:ec2:*:*:security-group/*", "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:capacity-reservation/*" ] }, { "Sid" : "CreateEC2ResourcesWithApprovedAMIs", "Effect" : "Allow", "Action" : [ "ec2:RunInstances", "ec2:CreateFleet" ], "Resource" : "arn:aws:ec2:*::image/*", "Condition" : { "StringEquals" : { "ec2:Owner" : [ "531415883065", "251351625822", "210686502322" ] } } }, { "Sid" : "CreateEC2ResourcesWithTags", "Effect" : "Allow", "Action" : [ "ec2:RunInstances", "ec2:CreateFleet", "ec2:CreateLaunchTemplate" ], "Resource" : [ "arn:aws:ec2:*:*:fleet/*", "arn:aws:ec2:*:*:instance/*", "arn:aws:ec2:*:*:volume/*", "arn:aws:ec2:*:*:network-interface/*", "arn:aws:ec2:*:*:launch-template/*", "arn:aws:ec2:*:*:spot-instances-request/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/red-hat-managed" : "true" } } }, { "Sid" : "CreateEC2ResourcesLaunchTemplate", "Effect" : "Allow", "Action" : [ "ec2:RunInstances", "ec2:CreateFleet" ], "Resource" : "arn:aws:ec2:*:*:launch-template/*", "Condition" : { "StringEquals" : { "aws:ResourceTag/red-hat-managed" : "true" } } }, { "Sid" : "CreateTagsOnResources", "Effect" : "Allow", "Action" : [ "ec2:CreateTags" ], "Resource" : [ "arn:aws:ec2:*:*:fleet/*", "arn:aws:ec2:*:*:instance/*", "arn:aws:ec2:*:*:volume/*", "arn:aws:ec2:*:*:network-interface/*", "arn:aws:ec2:*:*:launch-template/*", "arn:aws:ec2:*:*:spot-instances-request/*" ], "Condition" : { "StringEquals" : { "ec2:CreateAction" : [ "RunInstances", "CreateFleet", "CreateLaunchTemplate" ], "aws:RequestTag/red-hat-managed" : "true" } } }, { "Sid" : "ManageTagsOnManagedResources", "Effect" : "Allow", "Action" : [ "ec2:CreateTags" ], "Resource" : "arn:aws:ec2:*:*:instance/*", "Condition" : { "StringEquals" : { "aws:ResourceTag/red-hat-managed" : "true" } } }, { "Sid" : "TerminateManagedResources", "Effect" : "Allow", "Action" : [ "ec2:TerminateInstances", "ec2:DeleteLaunchTemplate" ], "Resource" : [ "arn:aws:ec2:*:*:instance/*", "arn:aws:ec2:*:*:launch-template/*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/red-hat-managed" : "true" } } }, { "Sid" : "PassInstanceRole", "Effect" : "Allow", "Action" : [ "iam:PassRole" ], "Resource" : "arn:aws:iam::*:role/*-ROSA-Worker-Role", "Condition" : { "StringEquals" : { "iam:PassedToService" : [ "ec2.amazonaws.com" ] } } }, { "Sid" : "ManageInstanceProfiles", "Effect" : "Allow", "Action" : [ "iam:AddRoleToInstanceProfile", "iam:RemoveRoleFromInstanceProfile", "iam:DeleteInstanceProfile" ], "Resource" : [ "arn:aws:iam::*:instance-profile/rosa-service-managed-*" ] }, { "Sid" : "CreateInstanceProfiles", "Effect" : "Allow", "Action" : [ "iam:CreateInstanceProfile", "iam:TagInstanceProfile" ], "Resource" : [ "arn:aws:iam::*:instance-profile/rosa-service-managed-*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/red-hat-managed" : "true" } } }, { "Sid" : "ReadInstanceProfiles", "Effect" : "Allow", "Action" : [ "iam:GetInstanceProfile", "iam:ListInstanceProfiles" ], "Resource" : "*" } ] }