View a markdown version of this page

ROSA exemplos de políticas baseadas em identidade - Serviço Red Hat OpenShift na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

ROSA exemplos de políticas baseadas em identidade

Por padrão, Usuários do IAM as funções não têm permissão para criar ou modificar AWS recursos. Eles também não podem realizar tarefas usando a AWS API Console de gerenciamento da AWS AWS CLI, ou. Um IAM administrador deve criar IAM políticas que concedam aos usuários e funções permissão para realizar operações de API específicas nos recursos especificados de que precisam. O administrador deve então anexar essas políticas aos grupos Usuários do IAM ou grupos que exigem essas permissões.

Para saber como criar uma política IAM baseada em identidade usando esses exemplos de documentos de política JSON, consulte Criação de políticas na guia JSON no Guia do usuário do IAM.

Usando o ROSA console

Para se inscrever a ROSA partir do console, seu diretor do IAM deve ter as AWS Marketplace permissões necessárias. As permissões permitem que o diretor assine e cancele a inscrição na lista de ROSA produtos AWS Marketplace e visualize as AWS Marketplace assinaturas. Para adicionar as permissões necessárias, acesse o ROSA console e anexe a política AWS gerenciada ROSAManageSubscription ao seu diretor do IAM. Para saber mais sobre o ROSAManageSubscription, consulte AWS política gerenciada: ROSAManage Assinatura.

Autorizando o ROSA com o HCP a gerenciar recursos AWS

O ROSA com planos de controle hospedados (HCP) usa políticas AWS gerenciadas com permissões necessárias para operação e suporte do serviço. Você usa a ROSA CLI ou o IAM console para anexar essas políticas às funções de serviço em seu. Conta da AWS

Para obter mais informações, consulte AWS políticas gerenciadas para ROSA.

Autorizando o ROSA classic a gerenciar recursos AWS

O ROSA classic usa políticas de IAM gerenciadas pelo cliente com permissões predefinidas pelo serviço. Você usa a ROSA CLI para criar essas políticas e anexá-las às funções de serviço em seu. Conta da AWS ROSA exige que essas políticas sejam configuradas conforme definido pelo serviço para garantir a operação contínua e o suporte ao serviço.

nota

Você não deve alterar as políticas clássicas do ROSA sem antes consultar a Red Hat. Isso pode anular o contrato de nível de serviço de 99,95% de tempo de atividade do cluster da Red Hat. O ROSA com planos de controle hospedados usa políticas AWS gerenciadas com um conjunto mais limitado de permissões. Para obter mais informações, consulte AWS políticas gerenciadas para ROSA.

Existem dois tipos de políticas gerenciadas pelo cliente para ROSA: políticas de conta e políticas de operadora. As políticas de conta são anexadas às IAM funções que o serviço usa para estabelecer uma relação de confiança com a Red Hat para suporte de engenharia de confiabilidade do site (SRE), criação de clusters e funcionalidade de computação. As políticas do operador são anexadas às IAM funções que OpenShift os operadores usam para operações de cluster relacionadas à entrada, armazenamento, registro de imagens e gerenciamento de nós. As políticas de conta são criadas uma vez por cluster Conta da AWS, enquanto as políticas do operador são criadas uma vez por cluster.

Para obter mais informações, consulte Políticas de conta clássicas do ROSA e Políticas clássicas de operadoras do ROSA.

Permitir que os usuários visualizem suas próprias permissões

Este exemplo mostra como você pode criar uma política que permita visualizar Usuários do IAM as políticas embutidas e gerenciadas que estão anexadas à identidade do usuário. Essa política inclui permissões para concluir essa ação no console ou programaticamente usando o. AWS CLI

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Effect": "Allow", "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Effect": "Allow", "Resource": "*" } ] }