View a markdown version of this page

ROSA 자격 증명 기반 정책 예제 - Red Hat OpenShift Service on AWS

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

ROSA 자격 증명 기반 정책 예제

기본적으로 IAM 사용자 및 역할에는 AWS 리소스를 생성하거나 수정할 수 있는 권한이 없습니다. 또한 AWS Management Console AWS CLI또는 AWS API를 사용하여 작업을 수행할 수 없습니다. IAM 관리자는 사용자 및 역할에 필요한 지정된 리소스에 대해 특정 API 작업을 수행할 수 있는 권한을 부여하는 IAM 정책을 생성해야 합니다. 그런 다음 관리자는 해당 권한이 필요한 IAM 사용자 또는 그룹에 해당 정책을 연결해야 합니다.

이러한 예제 JSON 정책 문서를 사용하여 자격 IAM 증명 기반 정책을 생성하는 방법을 알아보려면 IAM 사용 설명서의 JSON 탭에서 정책 생성을 참조하세요.

ROSA 콘솔 사용

콘솔 ROSA 에서를 구독하려면 IAM 보안 주체에 필요한 AWS Marketplace 권한이 있어야 합니다. 권한을 통해 보안 주체는의 ROSA 제품 목록을 구독 및 구독 취소 AWS Marketplace 하고 AWS Marketplace 구독을 볼 수 있습니다. 필요한 권한을 추가하려면 ROSA 콘솔로 이동하여 AWS 관리형 정책을 IAM 보안 주체ROSAManageSubscription에 연결합니다. ROSAManageSubscription에 대한 자세한 정보는 AWS 관리형 정책: ROSAManageSubscription 섹션을 참조하세요.

리소스 관리를 위한 ROSA with HCP 권한 부여 AWS

호스팅 컨트롤 플레인(HCP)이 있는 ROSA는 서비스 운영 및 지원에 필요한 권한이 있는 AWS 관리형 정책을 사용합니다. ROSA CLI 또는 IAM 콘솔을 사용하여 이러한 정책을의 서비스 역할에 연결합니다 AWS 계정.

자세한 내용은 AWS 에 대한 관리형 정책 ROSA 단원을 참조하십시오.

ROSA 클래식에 AWS 리소스 관리 권한 부여

ROSA 클래식은 서비스에 의해 사전 정의된 권한이 있는 고객 관리형 IAM 정책을 사용합니다. ROSA CLI를 사용하여 이러한 정책을 생성하고의 서비스 역할에 연결합니다 AWS 계정. 에서는 지속적인 운영 및 서비스 지원을 보장하기 위해 이러한 정책을 서비스에서 정의한 대로 구성해야 ROSA 합니다.

참고

먼저 Red Hat과 상의하지 않고 ROSA 클래식 정책을 변경해서는 안 됩니다. 이렇게 하면 Red Hat의 99.95% 클러스터 가동 시간 서비스 수준 계약이 무효화될 수 있습니다. 호스팅된 컨트롤 플레인이 있는 ROSA는 보다 제한된 권한 집합의 AWS 관리형 정책을 사용합니다. 자세한 내용은 AWS 에 대한 관리형 정책 ROSA 단원을 참조하십시오.

에는 계정 정책 및 운영자 정책 ROSA이라는 두 가지 유형의 고객 관리형 정책이 있습니다. 계정 정책은 서비스가 사이트 신뢰성 엔지니어(SRE) 지원, 클러스터 생성 및 컴퓨팅 기능을 위해 Red Hat과 신뢰 관계를 설정하는 데 사용하는 IAM 역할에 연결됩니다. 운영자 정책은 OpenShift 운영자가 수신, 스토리지, 이미지 레지스트리 및 노드 관리와 관련된 클러스터 작업에 사용하는 IAM 역할에 연결됩니다. 계정 정책은 1개당 1회 생성되는 반면 AWS 계정, 운영자 정책은 클러스터당 1회 생성됩니다.

자세한 내용은 ROSA 클래식 계정 정책ROSA 클래식 연산자 정책 섹션을 참조하세요.

사용자가 자신의 고유한 권한을 볼 수 있도록 허용

이 예제에서는가 사용자 자격 증명에 연결된 인라인 및 관리형 정책을 IAM 사용자 볼 수 있도록 허용하는 정책을 생성하는 방법을 보여줍니다. 이 정책에는 콘솔에서 또는를 사용하여 프로그래밍 방식으로이 작업을 완료할 수 있는 권한이 포함되어 있습니다 AWS CLI.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Effect": "Allow", "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Effect": "Allow", "Resource": "*" } ] }