本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS 的托管策略 ROSA
AWS 托管策略是由创建和管理的独立策略 AWS。 AWS 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。
请记住, AWS 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 AWS 客户使用。我们建议通过定义特定于使用案例的客户管理型策略来进一步减少权限。
您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限,则更新会影响该策略所关联的所有委托人身份(用户、组和角色)。 AWS 最有可能在启动新的 API 或现有服务可以使用新 AWS 服务 的 API 操作时更新 AWS 托管策略。有关更多信息,请参阅《 IAM 用户指南》中的AWS 托管策略。
AWS 托管策略: ROSAManage订阅
您可以将该ROSAManageSubscription策略附加到您的 IAM 实体。在 AWS
ROSA 控制台 ROSA 中启用之前,必须先将此策略附加到 IAM 角色。
此策略授予您管理 ROSA 订阅所需的 AWS Marketplace 权限。
权限详细信息
该策略包含以下权限。
-
aws-marketplace:Subscribe-授予订阅 AWS Marketplace 产品的权限 ROSA。 -
aws-marketplace:Unsubscribe-允许委托人删除对 AWS Marketplace 产品的订阅。 -
aws-marketplace:ViewSubscriptions-允许委托人查看来自的订阅。 AWS Marketplace这是必需的,这样 IAM 委托人才能查看可用的 AWS Marketplace 订阅。
要查看完整的 JSON 策略文档,请参ROSAManage阅《 AWS 托管策略参考指南》中的订阅。
采用 HCP 账户政策的 ROSA
本节提供有关使用托管控制平面 (HCP) 的 ROSA 所需的账户策略的详细信息。这些 AWS 托管策略添加了 ROSA 在 HCP IAM 角色中使用的权限。Red Hat 站点可靠性工程(SRE)技术支持、集群安装以及控制面板和计算功能需要这些权限。
注意
AWS 托管策略旨在由 ROSA 与托管控制平面 (HCP) 一起使用。ROSA 经典集群使用客户托管 IAM 策略。有关 ROSA 经典策略的更多信息,请参阅ROSA 经典账户政策和ROSA 经典运营商政策。
AWS 托管策略: ROSAWorkerInstancePolicy
你可以附加ROSAWorkerInstancePolicy到你的 IAM 实体。在创建集群之前,您必须拥有一个附加此策略的 IAM 角色。ROSA 服务代表您拨打他人的 AWS 服务 电话。他们这样做是为了管理您在每个集群中使用的资源。
权限详细信息
此策略包括以下权限,允许 ROSA 工作节点完成以下任务:
-
ec2— 作为 ROSA 集群工作节点生命周期管理的一部分,评估 AWS 区域 和 Amazon EC2 实例详细信息。 -
ecr-评估并从 Rosa 管理的 ECR 存储库中获取镜像,这些镜像是集群安装和工作节点生命周期管理所必需的。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSAWorkerInstancePolicy中的。
AWS 托管策略: ROSASRESupport策略
您可以将 ROSASRESupportPolicy 附加到 IAM 实体。
在使用托管控制平面集群创建 ROSA 之前,必须先将此策略附加到 IAM 角色。此策略向红帽站点可靠性工程师 (SREs) 授予直接观察、诊断和支持与 ROSA 集群相关的 AWS 资源所需的权限,包括更改 ROSA 群集节点状态的能力。
权限详细信息
此策略包括以下权限,允许红帽 SREs 完成以下任务:
-
cloudtrail— 读取与集群相关 AWS CloudTrail 的事件和跟踪。 -
cloudwatch— 读取与集群相关的 Amazon CloudWatch 指标。 -
ec2— 阅读、描述和查看与集群运行状况相关的 Amazon EC2 组件,例如安全组、VPC 终端节点连接和卷状态。启动、停止、重启和终止 Amazon EC2 实例。 -
elasticloadbalancing— 阅读、描述和查看与集群运行状况相关的 弹性负载均衡 参数。 -
iam— 评估与集群运行状况相关的 IAM 角色。 -
route53– 查看与集群运行状况相关的 DNS 设置。 -
stsDecodeAuthorizationMessage— 阅读 IAM 消息以进行调试。
要查看完整的 JSON 策略文档,请参阅ROSASRESupport《 AWS 托管策略参考指南》中的策略。
AWS 托管策略: ROSAInstaller策略
你可以附加ROSAInstallerPolicy到你的 IAM 实体。
在使用托管控制平面集群创建 ROSA 之前,必须先将此策略附加到名为的 IAM 角色[Prefix]-ROSA-Worker-Role。此策略允许实体将任何遵循 [Prefix]-ROSA-Worker-Role 模式的角色添加到实例配置文件。此策略向安装程序授予管理支持 ROSA 群集安装的 AWS 资源的必要权限。
权限详细信息
此策略包含允许安装程序完成以下任务的以下权限:
-
ec2— 使用 AMIs 由红帽 AWS 账户 拥有和管理的托管方式运行 Amazon EC2 实例。描述与 Amazon EC2 节点关联的 Amazon EC2 实例、卷和网络资源。此权限是必需的,这样 Kubernetes 控制平面才能将实例加入集群,并且集群可以评估其在集群中的存在。 Amazon VPC检查 Amazon EC2 容量预留以支持 ROSA 中的新容量预留功能。使用标签密钥匹配"kubernetes.io/cluster/*"来标记和删除子网上的标签。这是确保仅在适用的子网中创建用于集群入口的负载均衡器以及管理 Kubernetes 集群标识标签所必需的。 -
elasticloadbalancing– 向集群上的目标节点添加负载均衡器。从集群上的目标节点移除负载均衡器。此权限是必需的,这样 Kubernetes 控制平面才能动态配置 Kubernetes 服务和应用程序服务请求的负载均衡器。 OpenShift -
kms— 读取 AWS KMS 密钥,创建和管理授权 Amazon EC2,并返回唯一的对称数据密钥以供外部使用。 AWS KMS如果在创建集群时启用了etcd加密,则使用加密的etcd数据需要此项。 -
iam– 验证 IAM 角色和策略。动态配置和管理与集群相关的 Amazon EC2 实例配置文件。使用iam:TagInstanceProfile权限向 IAM 实例配置文件添加标签。当由于缺少客户指定的集群 OIDC 提供程序而导致集群安装失败时,提供安装程序错误消息。 -
route53— 管理创建集群所需的 Route 53 资源。 -
servicequotas– 评估创建集群所需的服务限额。 -
sts— 为 ROSA 组件创建临时 AWS STS 证书。承担创建集群的凭证。 -
secretsmanager– 读取密钥值以安全地允许客户托管的 OIDC 配置作为集群预置的一部分。
要查看完整的 JSON 策略文档,请参阅ROSAInstaller《 AWS 托管策略参考指南》中的策略。
AWS 托管策略: ROSASharedVPCRoute53策略
你可以附加ROSASharedVPCRoute53Policy到你的 IAM 实体。您必须将此策略附加到 IAM 角色才能允许 ROSA 集群 AWS 服务 在共享 VPC 环境中向其他群集进行调用。
此策略允许 ROSA 安装程序配置 Route 53 记录。此策略旨在用于共享 VPC,并提供为共享 VPC 用例量身定制的 Route 53 权限子集。
权限详细信息
此策略包括以下权限,允许 ROSA 安装程序完成以下任务:
-
route53— 阅读 DNS 区域信息和现有的 DNS 记录以了解当前 DNS 配置。创建、修改和删除 DNS 记录,但仅适用于与 Rosa 相关的特定域名模式.hypershift.local,包括、.openshiftapps.com、.devshift.org.openshiftusgov.com、和。.devshiftusgov.com在 Route 53 资源上添加、修改或移除标签,用于资源管理和组织。 -
tag— 根据 AWS 资源的标签发现和列出资源,这对于识别由 ROSA 管理的资源非常有用。
要查看有关策略的更多详细信息,包括最新版本的 JSON 策略文档,请参阅ROSASharedVPCRoute53 AWS 托管策略参考指南中的策略。
AWS 托管策略: ROSASharedVPCEndpoint策略
你可以附加ROSASharedVPCEndpointPolicy到你的 IAM 实体。您必须将此策略附加到 IAM 角色才能允许 ROSA 集群 AWS 服务 在共享 VPC 环境中向其他群集进行调用。
此策略允许 ROSA 安装程序在共享 VPC 环境中配置 VPC 端点和安全组。
权限详细信息
此策略包括以下权限,允许 ROSA 安装程序完成以下任务:
-
ec2— 描述与 VPC 相关的资源(包括 VPC 终端节点)的只读权限 VPCs,以及用于了解网络环境的安全组。创建、删除和修改具有基于标签的限制的安全组,使 ROSA 能够创建和管理集群网络的安全组,同时将操作限制为仅限带有 Rosa 标签的资源。创建、修改和删除具有基于标签的限制的 VPC 终端节点,允许 ROSA AWS 服务 在共享 VPC 环境中创建和管理用于私有连接的 VPC 终端节点。在新创建的 VPC 终端节点和安全组的创建过程中应用标签,以便正确识别和管理资源。
要查看有关策略的更多详细信息,包括最新版本的 JSON 策略文档,请参阅ROSASharedVPCEndpoint AWS 托管策略参考指南中的策略。
ROSA 采用 HCP 运营商政策
本节提供有关使用托管控制平面 (HCP) 的 ROSA 所需的操作员策略的详细信息。您可以将这些 AWS 托管策略附加到在 HCP 中使用 ROSA 所需的操作员角色。需要这些权限才能允许 OpenShift 操作员使用 HCP 集群节点管理 ROSA。
注意
AWS 托管策略旨在由 ROSA 与托管控制平面 (HCP) 一起使用。ROSA 经典集群使用客户托管 IAM 策略。有关 ROSA 经典策略的更多信息,请参阅ROSA 经典账户政策和ROSA 经典运营商政策。
AWS 托管策略: ROSAAmazonEBSCSIDriverOperatorPolicy
你可以附加ROSAAmazonEBSCSIDriverOperatorPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 向其他角色发出呼叫 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向 Amazon EBS CSI 驱动程序操作员授予在 ROSA 集群上安装和维护 Amazon EBS CSI 驱动程序所需的权限。有关运算符的更多信息,请参阅 OpenShift GitHub 文档中的aws-ebs-csi-driver 运算符
权限详细信息
此策略包括以下权限,允许 Amazon EBS 驾驶员操作员完成以下任务:
-
ec2— 创建、修改、连接、分离和删除连接到 Amazon EC2 实例的 Amazon EBS 卷。创建和删除 Amazon EBS 卷快照并列出 Amazon EC2 实例、卷和快照。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSAAmazonEBSCSIDriverOperatorPolicy中的。
AWS 托管策略: ROSAIngressOperatorPolicy
你可以附加ROSAIngressOperatorPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 向其他角色发出呼叫 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向 Ingress 操作员授予为集群配置和管理负载均衡器和 DNS 配置所需的 ROSA 权限。该策略允许对标签值进行读取访问。然后,操作员筛选 Route 53 资源的标签值以发现托管区域。有关运算符的更多信息,请参阅 OpenShift GitHub 文档中的 OpenShift Ingress Operator
权限详细信息
此策略包含允许 Ingress Operator 完成以下任务的以下权限:
-
elasticloadbalancing– 描述预置的负载均衡器的状态。 -
route53— 列出 Route 53 托管区域并编辑管理由 ROSA 集群控制的 DNS 的记录。 -
tag– 使用tag:GetResources权限管理带标签的资源。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSAIngressOperatorPolicy中的。
AWS 托管策略: ROSAImageRegistryOperatorPolicy
你可以附加ROSAImageRegistryOperatorPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 向其他角色发出呼叫 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向映像注册表操作员授予为 ROSA 集群内映像注册表和依赖服务(包括 S3)配置和管理资源所需的权限。这是必需的,这样操作员才能安装和维护 ROSA 集群的内部注册表。有关该运算符的更多信息,请参阅 OpenShift GitHub 文档中的图像注册表运算符
权限详细信息
此策略包含允许 Image Registry Operator 完成以下操作的以下权限:
-
s3— 管理和评估 Amazon S3 存储桶作为容器映像内容和集群元数据的永久存储。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSAImageRegistryOperatorPolicy中的。
AWS 托管策略: ROSACloudNetworkConfigOperatorPolicy
你可以附加ROSACloudNetworkConfigOperatorPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 向其他角色发出呼叫 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向 Cloud Network Config Config Config Controller 操作员授予为 ROSA 集群网络覆盖层配置和管理网络资源所需的权限。操作员使用这些权限来管理作为 ROSA 集群一部分的 Amazon EC2 实例的私有 IP 地址。有关运算符的更多信息,请参阅 OpenShift GitHub 文档loud-network-config-controller中的 C
权限详细信息
此策略包含允许 Cloud Network Config Controller Operator 完成以下任务的以下权限:
-
ec2— 阅读、分配和描述用于连接 ROSA 集群中 Amazon EC2 实例、 Amazon VPC 子网和弹性网络接口的配置。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSACloudNetworkConfigOperatorPolicy中的。
AWS 托管策略: ROSAKubeControllerPolicy
你可以附加ROSAKubeControllerPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 向其他角色发出呼叫 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向 kube 控制器授予管理所需的权限 Amazon EC2 弹性负载均衡,以及具有托管控制平面集群的 ROSA 的 AWS KMS 资源。有关此控制器的更多信息,请参阅 OpenShift 文档中的控制器架构
权限详细信息
此策略包含允许 kube 控制器完成以下任务的以下权限:
-
ec2— 创建、删除 Amazon EC2 实例安全组并向其添加标签。将入站规则添加到安全组。描述可用区、 Amazon EC2 实例、路由表、安全组和子网。 VPCs -
elasticloadbalancing— 创建和管理负载均衡器及其策略。创建和管理负载均衡器监听器。向目标组注册和取消注册目标,并管理目标组。使用负载均衡器注册和注销 Amazon EC2 实例,并向负载均衡器添加标签。 -
kms— 检索有关 AWS KMS 密钥的详细信息。如果在创建集群时启用了etcd加密,则使用加密的etcd数据需要此项。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSAKubeControllerPolicy中的。
AWS 托管策略: ROSANodePoolManagementPolicy
你可以附加ROSANodePoolManagementPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 调用其他 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向 NodePool 控制器授予描述、运行和终止作为工作节点管理的 Amazon EC2 实例所需的权限。该策略还授予允许使用 AWS KMS 密钥对工作节点根卷进行磁盘加密、标记连接到工作节点的 elastic network interface 以及访问 Amazon EC2 容量预留的权限。有关此控制器的更多信息,请参阅 OpenShift 文档中的控制器架构
权限详细信息
此策略包括以下权限,允许 NodePool 控制器完成以下任务:
-
ec2— 使用 AMIs 由红帽 AWS 账户 拥有和管理的托管方式运行 Amazon EC2 实例。管理集群中的 EC2 生命周期。 ROSA 使用、、 弹性负载均衡 Amazon VPC Route 53、 Amazon EBS和动态创建和集成工作节点 Amazon EC2。访问和描述容量预留以支持 ROSA 中的容量预留功能。 -
iam— 弹性负载均衡 通过名AWSServiceRoleForElasticLoadBalancing为的服务相关角色使用。为 Amazon EC2 实例配置文件分配角色。 -
kms— 读取 AWS KMS 密钥,创建和管理授权 Amazon EC2,并返回唯一的对称数据密钥以供外部使用。 AWS KMS允许对 Worker 节点根卷进行磁盘加密需要此项。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSANodePoolManagementPolicy中的。
AWS 托管策略: ROSAKMSProvider策略
你可以附加ROSAKMSProviderPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 向其他角色发出呼叫 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向内置 AWS 加密提供商授予管理支持etcd数据加密的 AWS KMS 密钥所需的权限。此策略 Amazon EC2 允许使用 AWS 加密提供商提供的 KMS 密钥来加密和解密etcd数据。有关此提供商的更多信息,请参阅 Kubernetes GitHub 文档中的AWS 加密提供商
权限详细信息
此策略包括以下权限,允许 AWS 加密提供商完成以下任务:
-
kms— 加密、解密和检索密钥。 AWS KMS 如果在创建集群时启用了etcd加密,则使用加密的etcd数据需要此项。
要查看完整的 JSON 策略文档,请参阅ROSAKMSProvider《 AWS 托管策略参考指南》中的策略。
AWS 托管策略: ROSAControlPlaneOperatorPolicy
你可以附加ROSAControlPlaneOperatorPolicy到你的 IAM 实体。您必须将此策略附加到操作员 IAM 角色,以允许具有托管控制平面集群的 ROSA 向其他角色发出呼叫 AWS 服务。每个集群都需要一组独有的操作员角色。
此策略向控制平面操作员授予管理托管控制平面集群的 ROSA 所需的权限 Amazon EC2 和 Route 53 资源。有关此运算符的更多信息,请参阅 OpenShift 文档中的控制器架构
权限详细信息
此策略包含允许 Control Plane Operator 完成以下任务的以下权限:
-
ec2— 创建和管理 Amazon VPC 端点。 -
route53— 列出和更改 Route 53 记录集并列出托管区域。 -
为以下内容添加了标签 RedHatManagedSecurityGroups:允许控制平面操作员在创建后标记红帽管理的安全组。这是正确管理资源生命周期以及清理与 ROSA 和 HCP 群集关联的安全组所必需的。
-
在管理中添加了安全组/* VPCEndpointWithCondition:修复了集群升级期间的 VPCE 协调失败。操作员需要权限才能修改引用安全组的 VPC 终端节点。
要查看完整的 JSON 策略文档,请参阅 AWS 托管策略参考指南ROSAControlPlaneOperatorPolicy中的。
ROSA AWS 托管策略的更新
查看 ROSA 自该服务开始跟踪这些更改以来 AWS 托管策略更新的详细信息。要获得有关此页面更改的自动提示,请订阅 文档历史记录 页面上的 RSS 源。
| 更改 | 描述 | 日期 |
|---|---|---|
|
ROSAControlPlaneOperatorPolicy — 政策已更新 |
ROSA 更新了政策,允许标记红帽管理的安全组以实现适当的资源生命周期管理,并在 Manage 中添加了安全组/*,VPCEndpointWithCondition 以修复集群升级期间的 VPCE 协调失败。要了解更多信息,请参阅AWS 托管策略: ROSAControlPlaneOperatorPolicy。 |
2026 年 4 月 9 日 |
|
ROSAKubeControllerPolicy — 政策已更新 |
ROSA 更新了政策,明确了向目标组注册和注销目标的 Elastic Load Balancing 权限。要了解更多信息,请参阅AWS 托管策略: ROSAKubeControllerPolicy。 |
2026 年 3 月 5 日 |
|
ROSANodePoolManagementPolicy — 政策已更新 |
ROSA 更新了政策,增加了对 Amazon EC2 容量预留的资源访问权限。此更改允许 NodePool 控制器访问和描述容量预留,以改进资源管理。要了解更多信息,请参阅AWS 托管策略: ROSANodePoolManagementPolicy。 |
2025 年 9 月 3 日 |
|
ROSASharedVPCEndpoint策略-已添加新政策 |
ROSA 添加了一项新策略,允许 ROSA 安装程序在共享 VPC 环境中配置 VPC 端点和安全组。该策略提供了为共享 VPC 用例量身定制的 EC2 权限子集。要了解更多信息,请参阅AWS 托管策略: ROSASharedVPCEndpoint策略。 |
2025 年 8 月 7 日 |
|
ROSASharedVPCRoute53策略-已添加新政策 |
ROSA 添加了一项新策略,允许 ROSA 安装程序在共享 VPC 环境中配置 Route 53 记录。该策略提供了为共享 VPC 用例量身定制的 Route 53 权限子集。要了解更多信息,请参阅AWS 托管策略: ROSASharedVPCRoute53策略。 |
2025 年 8 月 7 日 |
|
ROSAInstaller政策-政策已更新 |
ROSA 更新了政策,允许 ROSA 安装程序检查 Amazon EC2 容量预留以支持 ROSA 中的新容量预留功能。此更新还允许安装程序使用标签键匹配 |
2025 年 8 月 7 日 |
|
ROSAImageRegistryOperatorPolicy — 政策已更新 |
ROSA 更新了策略,将权限范围缩小到 S3 存储桶资源级别。此更改满足了 ROSA 对 AWS 商业和 GovCloud 区域存储的要求。要了解更多信息,请参阅AWS 托管策略: ROSAImageRegistryOperatorPolicy。 |
2025 年 5 月 19 日 |
|
ROSANodePoolManagementPolicy — 政策已更新 |
ROSA 更新了政策,允许对连接到工作节点的 elastic network interface 进行标记。要了解更多信息,请参阅AWS 托管策略: ROSANodePoolManagementPolicy。 |
2025 年 5 月 5 日 |
|
ROSAImageRegistryOperatorPolicy — 政策已更新 |
ROSA 更新了政策,允许红帽 OpenShift 图像注册管理运营商在 AWS GovCloud 区域中预配置和管理 Amazon S3 存储桶和对象,供 ROSA 集群内映像注册表使用。此更改满足了 ROSA 对 AWS GovCloud 区域的存储要求。要了解更多信息,请参阅AWS 托管策略: ROSAImageRegistryOperatorPolicy。 |
2025 年 4 月 16 日 |
|
ROSAWorkerInstancePolicy — 政策已更新 |
ROSA 更新了政策,允许工作节点评估并从 Rosa 管理的 ECR 存储库中获取镜像,这些镜像是集群安装和工作节点生命周期管理所必需的。要了解更多信息,请参阅AWS 托管策略: ROSAWorkerInstancePolicy。 |
2025 年 3 月 3 日 |
|
ROSANodePoolManagementPolicy — 政策已更新 |
ROSA 更新了政策,允许仅在请求包含标签的 ec2: RunInstances 调用期间使用与 EC2 实例类似的标签来标记弹性网络接口 |
2025 年 2 月 24 日 |
|
ROSAAmazonEBSCSIDriverOperatorPolicy — 政策已更新 |
ROSA 更新了政策以支持新的 Amazon EBS 快照授权 API。要了解更多信息,请参阅AWS 托管策略: ROSAAmazonEBSCSIDriverOperatorPolicy。 |
2025 年 1 月 17 日 |
|
ROSANodePoolManagementPolicy — 政策已更新 |
ROSA 更新了政策,允许 ROSA 节点池管理器描述 DHCP 选项集,以便设置正确的私有 DNS 名称。要了解更多信息,请参阅AWS 托管策略: ROSANodePoolManagementPolicy。 |
2024 年 5 月 2 日 |
|
ROSAInstaller政策-政策已更新 |
ROSA 更新了政策,允许 ROSA 安装程序使用匹配 |
2024 年 4 月 24 日 |
|
ROSASRESupport政策-政策已更新 |
ROSA 更新了政策,允许 SRE 角色检索已标记 ROSA 为的实例配置文件的信息 |
2024 年 4 月 10 日 |
|
ROSAInstaller政策-政策已更新 |
ROSA 更新了策略,允许 ROSA 安装程序验证的 AWS 托管策略 ROSA 是否已附加到所使用的 IAM 角色 ROSA。此更新还允许安装程序识别客户托管策略是否已附加到 ROSA 角色。要了解更多信息,请参阅AWS 托管策略: ROSAInstaller策略。 |
2024 年 4 月 10 日 |
|
ROSAInstaller政策-政策已更新 |
ROSA 更新了政策,允许该服务在由于缺少客户指定的集群 OIDC 提供程序而导致集群安装失败时提供安装程序警报消息。此更新还允许该服务检索现有的 DNS 名称服务器,从而使集群配置操作具有等性。要了解更多信息,请参阅AWS 托管策略: ROSAInstaller策略。 |
2024 年 1 月 26 日 |
|
ROSASRESupport政策-政策已更新 |
ROSA 更新了政策,允许该服务使用 DescribeSecurityGroups API 对安全组执行读取操作。要了解更多信息,请参阅AWS 托管策略: ROSASRESupport策略。 |
2024 年 1 月 22 日 |
|
ROSAImageRegistryOperatorPolicy — 政策已更新 |
ROSA 更新了政策,允许图像注册管理运营商对名称为 14 个字符的区域中的 Amazon S3 存储桶采取操作。要了解更多信息,请参阅AWS 托管策略: ROSAImageRegistryOperatorPolicy。 |
2023 年 12 月 12 日 |
|
ROSAKubeControllerPolicy — 政策已更新 |
ROSA 更新了策略, kube-controller-manager允许描述可用区、 Amazon EC2 实例、路由表、安全组和子网。 VPCs要了解更多信息,请参阅AWS 托管策略: ROSAKubeControllerPolicy。 |
2023 年 10 月 16 日 |
|
ROSAManage订阅-政策已更新 |
ROSA 更新了政策,添加了带有托管控制平面的 ROSA ProductId。要了解更多信息,请参阅AWS 托管策略: ROSAManage订阅。 |
2023 年 8 月 1 日 |
|
ROSAKubeControllerPolicy — 政策已更新 |
ROSA 更新了政策,允许创建网络负载均衡器作为 Kubernetes 服务负载均衡器。 kube-controller-manager网络负载均衡器提供了更强的能力来处理不稳定的工作负载并支持负载均衡器的静态 IP 地址。要了解更多信息,请参阅AWS 托管策略: ROSAKubeControllerPolicy。 |
2023 年 7 月 13 日 |
|
ROSANodePoolManagementPolicy — 添加了新政策 |
ROSA 添加了一个新策略,允许 NodePool 控制器描述、运行和终止作为工作节点管理的 Amazon EC2 实例。此策略还允许使用密 AWS KMS 钥对工作节点根卷进行磁盘加密。要了解更多信息,请参阅AWS 托管策略: ROSANodePoolManagementPolicy。 |
2023 年 6 月 8 日 |
|
ROSAInstaller策略-已添加新政策 |
ROSA 添加了一项新策略,允许安装程序管理支持群集安装的 AWS 资源。要了解更多信息,请参阅AWS 托管策略: ROSAInstaller策略。 |
2023 年 6 月 6 日 |
|
ROSASRESupport策略-已添加新政策 |
ROSA 添加了一项新政策,允许红帽 SREs 直接观察、诊断和支持与 ROSA 集群相关的 AWS 资源,包括更改 ROSA 群集节点状态的能力。要了解更多信息,请参阅AWS 托管策略: ROSASRESupport策略。 |
2023 年 6 月 1 日 |
|
ROSAKMSProvider策略-已添加新政策 |
ROSA 添加了一项新策略,允许内置 AWS 加密提供商管理支持 etcd 数据加密的 AWS KMS 密钥。要了解更多信息,请参阅AWS 托管策略: ROSAKMSProvider策略。 |
2023 年 4 月 27 日 |
|
ROSAKubeControllerPolicy — 添加了新政策 |
ROSA 添加了一项新策略,允许 kube 控制器管理托管控制平面集群的 Amazon EC2 弹性负载均衡 ROSA 、和 AWS KMS 资源。要了解更多信息,请参阅AWS 托管策略: ROSAKubeControllerPolicy。 |
2023 年 4 月 27 日 |
|
ROSAImageRegistryOperatorPolicy — 添加了新政策 |
ROSA 添加了一项新策略,允许图像注册管理器操作员为 ROSA 集群内映像注册表和依赖服务(包括 S3)配置和管理资源。要了解更多信息,请参阅AWS 托管策略: ROSAImageRegistryOperatorPolicy。 |
2023 年 4 月 27 日 |
|
ROSAControlPlaneOperatorPolicy — 添加了新政策 |
ROSA 添加了一项新政策,允许控制平面操作员对托管的控制平面集群 ROSA 进行 Amazon EC2 管理和 Route 53 资源。要了解更多信息,请参阅AWS 托管策略: ROSAControlPlaneOperatorPolicy。 |
2023 年 4 月 24 日 |
|
ROSACloudNetworkConfigOperatorPolicy — 添加了新政策 |
ROSA 添加了一项新政策,允许 Cloud Network Config Config Controller 操作员为 ROSA 集群网络覆盖层配置和管理网络资源。要了解更多信息,请参阅AWS 托管策略: ROSACloudNetworkConfigOperatorPolicy。 |
2023 年 4 月 20 日 |
|
ROSAIngressOperatorPolicy — 添加了新政策 |
ROSA 添加了一项新政策,允许 Ingress 运营商为集群配置和管理负载均衡器和 DNS 配置。 ROSA 要了解更多信息,请参阅AWS 托管策略: ROSAIngressOperatorPolicy。 |
2023 年 4 月 20 日 |
|
ROSAAmazonEBSCSIDriverOperatorPolicy — 添加了新政策 |
ROSA 添加了一项新政策,允许 Amazon EBS CSI 驱动程序操作员在 ROSA 集群上安装和维护 Amazon EBS CSI 驱动程序。要了解更多信息,请参阅AWS 托管策略: ROSAAmazonEBSCSIDriverOperatorPolicy。 |
2023 年 4 月 20 日 |
|
ROSAWorkerInstancePolicy — 添加了新政策 |
ROSA 添加了一个新策略以允许该服务管理群集资源。要了解更多信息,请参阅AWS 托管策略: ROSAWorkerInstancePolicy。 |
2023 年 4 月 20 日 |
|
ROSAManage订阅-已添加新政策 |
ROSA 添加了一项新策略来授予管理 ROSA 订阅所需的 AWS Marketplace 权限。要了解更多信息,请参阅AWS 托管策略: ROSAManage订阅。 |
2022 年 4 月 11 日 |
|
AWS 云端 Red Hat OpenShift 服务 开始跟踪更改 |
AWS 云端 Red Hat OpenShift 服务 开始跟踪其 AWS 托管策略的更改。 |
2022 年 3 月 2 日 |