Bantu meningkatkan halaman ini
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memigrasikan entri aws-auth ConfigMap yang ada untuk mengakses entri
Jika Anda telah menambahkan entri ke aws-auth ConfigMap pada cluster Anda, kami sarankan Anda membuat entri akses untuk entri yang ada di klaster Anda aws-authConfigMap. Setelah membuat entri akses, Anda dapat menghapus entri dari AndaConfigMap. Anda tidak dapat mengaitkan kebijakan akses ke entri di aws-authConfigMap. Jika Anda ingin mengaitkan kebijakan akses ke prinsipal IAM Anda, buat entri akses.
penting
-
Ketika cluster berada dalam mode
API_AND_CONFIGMAPotentikasi dan ada pemetaan untuk peran IAM yang sama di entriaws-authConfigMapdan dalam akses, peran tersebut akan menggunakan pemetaan entri akses untuk otentikasi. Entri akses diutamakan daripadaConfigMapentri untuk prinsipal IAM yang sama. -
Sebelum menghapus
aws-authConfigMapentri yang ada yang dibuat oleh Amazon EKS untuk grup node terkelola atau profil Fargate ke cluster Anda, periksa kembali apakah entri akses yang benar untuk sumber daya spesifik tersebut ada di cluster Amazon EKS Anda. Jika Anda menghapus entri yang dibuat Amazon EKSConfigMaptanpa memiliki entri akses yang setara, cluster Anda tidak akan berfungsi dengan baik.
Prasyarat
-
Keakraban dengan entri akses dan kebijakan akses. Untuk informasi selengkapnya, lihat Berikan akses kepada pengguna IAM ke Kubernetes dengan entri akses EKS dan Mengaitkan kebijakan akses dengan entri akses.
-
Cluster yang ada dengan versi platform yang sama atau lebih baru dari versi yang tercantum dalam Prasyarat Berikan akses kepada pengguna IAM ke Kubernetes dengan entri akses EKS topik.
-
Versi
0.215.0atau yang lebih baru dari alat bariseksctlperintah yang diinstal pada perangkat Anda atau AWS CloudShell. Untuk menginstal atau memperbaruieksctl, lihat Instaleksctlasidi dokumentasi. -
Iz
aws-authConfigMapin Kubernetes untuk memodifikasi namespace.kube-system -
Peran AWS Identitas dan Manajemen Akses atau pengguna dengan izin berikut:
CreateAccessEntrydanListAccessEntries. Untuk informasi selengkapnya, lihat Tind akan yang ditentukan oleh Layanan Kubernetes Amazon Elastic di Referensi Otorisasi Layanan.
eksctl
-
Lihat entri yang ada di Anda
aws-auth ConfigMap. Gantimy-clusterdengan nama klaster Anda.eksctl get iamidentitymapping --cluster my-clusterContoh output adalah sebagai berikut.
ARN USERNAME GROUPS ACCOUNT arn:aws: iam::111122223333:role/EKS-my-cluster-Admins Admins system:masters arn:aws: iam::111122223333:role/EKS-my-cluster-my-namespace-Viewers my-namespace-Viewers Viewers arn:aws: iam::111122223333:role/EKS-my-cluster-self-managed-ng-1 system:node:{{EC2PrivateDNSName}} system:bootstrappers,system:nodes arn:aws: iam::111122223333:user/my-user my-user arn:aws: iam::111122223333:role/EKS-my-cluster-fargateprofile1 system:node:{{SessionName}} system:bootstrappers,system:nodes,system:node-proxier arn:aws: iam::111122223333:role/EKS-my-cluster-managed-ng system:node:{{EC2PrivateDNSName}} system:bootstrappers,system:nodes -
Buat entri aksesuntuk salah satu
ConfigMapentri yang Anda buat dikembalikan dalam output sebelumnya. Saat membuat entri akses, pastikan untuk menentukan nilai yang sama untukARN,,USERNAMEGROUPS, danACCOUNTdikembalikan dalam output Anda. Dalam contoh output, Anda akan membuat entri akses untuk semua entri kecuali dua entri terakhir, karena entri tersebut dibuat oleh Amazon EKS untuk profil Fargate dan grup node terkelola. -
Hapus entri dari entr
ConfigMapi akses apa pun yang Anda buat. Jika Anda tidak menghapus entri dariConfigMap, pengaturan untuk entri akses untuk ARN utama IAM menggantikan entriConfigMaptersebut. Ganti111122223333dengan ID AWS akun Anda danEKS-my-cluster-my-namespace-Viewersdengan nama peran dalam entri di akun AndaConfigMap. Jika entri yang Anda hapus adalah untuk pengguna IAM, bukan peran IAM, gantiroledenganuserdanEKS-my-cluster-my-namespace-Viewersdengan nama pengguna.eksctl delete iamidentitymapping --arn arn:aws: iam::111122223333:role/EKS-my-cluster-my-namespace-Viewers --cluster my-cluster