

 **Bantu meningkatkan halaman ini ** 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub ** tautan ** Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Peran IAM untuk add-on Amazon EKS
<a name="add-ons-iam"></a>

Add-on Amazon EKS tertentu memerlukan peran dan izin IAM untuk memanggil AWS API. Misalnya, add-on Amazon VPC CNI memanggil AWS API tertentu untuk mengonfigurasi sumber daya jaringan di akun Anda. Pengaya ini perlu diberikan izin menggunakan IAM. Lebih khusus lagi, akun layanan dari pod yang menjalankan add-on perlu dikaitkan dengan peran IAM dengan kebijakan IAM tertentu.

Cara yang disarankan untuk memberikan AWS izin ke beban kerja cluster adalah menggunakan fitur Amazon EKS Identitas Pod. Anda dapat menggunakan Asosiasi Identi ** tas ** Pod untuk memetakan akun layanan add-on ke peran IAM. Jika pod menggunakan akun layanan yang memiliki asosiasi, Amazon EKS menetapkan variabel lingkungan dalam wadah pod. Variabel lingkungan mengkonfigurasi AWS SDK, termasuk AWS CLI, untuk menggunakan kredenSIAL EKS Pod Identity. Untuk informasi selengkapnya, lihat [Pelajari cara EKS Pod Identity memberikan akses Pod AWS layanan](pod-identities.md) 

Add-on Amazon EKS dapat membantu mengelola siklus hidup asosiasi identitas pod yang sesuai dengan add-on. Misalnya, Anda dapat membuat atau memperbarui add-on Amazon EKS dan asosiasi identitas pod yang diperlukan dalam satu panggilan API. Amazon EKS juga menyediakan API untuk mengambil kebijakan IAM yang disarankan.

1. Konfirmasikan bahwa agen identitas pod [ Amazon EKS telah ](pod-id-agent-setup.md) diatur di cluster Anda.

1. Tentukan apakah add-on yang ingin Anda instal memerlukan izin IAM menggunakan operasi `describe-addon-versions` AWS CLI. Jika ben `requiresIamPermissions` deranya`true`, maka Anda harus menggunakan `describe-addon-configurations` operasi untuk menentukan izin yang dibutuhkan oleh addon. Tanggapan mencakup daftar kebijakan IAM terkelola yang disarankan.

1. Ambil nama Akun Layanan Kubernetes dan kebijakan IAM menggunakan operasi CLI. `describe-addon-configuration` Evaluasi ruang lingkup kebijakan yang disarankan terhadap persyaratan keamanan Anda.

1. Buat peran IAM menggunakan kebijakan izin yang disarankan, dan kebijakan kepercayaan yang diperlukan oleh Pod Identity. Untuk informasi selengkapnya, lihat [Membuat asosiasi Pod Identity (AWS Konsol)](pod-id-association.md#pod-id-association-create).

1. Buat atau perbarui add-on Amazon EKS menggunakan CLI. Tentukan setidaknya satu asosiasi identitas pod. Asosiasi identitas pod adalah nama akun layanan Kubernetes, dan ARN dari peran IAM.
   + Asosiasi identitas pod yang dibuat menggunakan API add-on dimiliki oleh add-on masing-masing. Jika Anda menghapus add-on, asosiasi identitas pod juga dihapus. Anda dapat mencegah penghapusan bertingkat ini dengan menggunakan `preserve` opsi saat menghapus addon menggunakan AWS CLI atau API. Anda juga dapat langsung memperbarui atau menghapus asosiasi identitas pod jika perlu. Add-ons tidak dapat mengambil alih kepemilikan asosiasi identitas pod yang ada. Anda harus menghapus asosiasi yang ada dan membuatnya kembali menggunakan operasi pembuatan atau pembaruan add-on.
   + Amazon EKS merekomendasikan penggunaan asosiasi identitas pod untuk mengelola izin IAM untuk add-on. Metode sebelumnya, peran IAM untuk akun layanan (IRSA), masih didukung. Anda dapat menentukan IRSA `serviceAccountRoleArn` dan asosiasi identitas pod untuk add-on. Jika agen identitas pod EKS diinstal pada cluster, agen tersebut `serviceAccountRoleArn` akan diabaikan, dan EKS akan menggunakan asosiasi identitas pod yang disediakan. Jika Pod Identity tidak diaktifkan, `serviceAccountRoleArn` maka akan digunakan.
   + Jika Anda memperbarui asosiasi identitas pod untuk add-on yang ada, Amazon EKS memulai restart bergulir dari pod add-on.