Contribuisci a migliorare questa pagina
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Per contribuire a questa guida per l'utente, scegli il GitHub link Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ruoli IAM per i componenti aggiuntivi di Amazon EKS
Alcuni componenti aggiuntivi di Amazon EKS richiedono ruoli e autorizzazioni IAM per chiamare le API. AWS Ad esempio, il componente aggiuntivo Amazon VPC CNI richiama determinate AWS API per configurare le risorse di rete nel tuo account. A questi componenti aggiuntivi deve essere concessa l’autorizzazione tramite IAM. Più specificamente, l’account di servizio del pod che esegue il componente aggiuntivo deve essere associato a un ruolo IAM con una policy IAM specifica.
Il modo consigliato per concedere le AWS autorizzazioni ai carichi di lavoro del cluster è utilizzare la funzionalità Pod Identities di Amazon EKS. Puoi utilizzare un’associazione di Pod Identity per mappare l’account di servizio di un componente aggiuntivo a un ruolo IAM. Se un pod utilizza un account di servizio con un’associazione, Amazon EKS imposta le variabili di ambiente nei container del pod. Le variabili di ambiente configurano gli AWS SDK, inclusa la AWS CLI, per utilizzare le credenziali EKS Pod Identity. Per ulteriori informazioni, consulta Scopri come EKS Pod Identity concede ai pod l'accesso a AWS services
I componenti aggiuntivi di Amazon EKS possono aiutare a gestire il ciclo di vita delle associazioni di Pod Identity corrispondenti al componente aggiuntivo. Ad esempio, puoi creare o aggiornare un componente aggiuntivo di Amazon EKS e l’associazione di Pod Identity necessaria in una singola chiamata API. Amazon EKS fornisce anche un’API per il recupero delle policy IAM suggerite.
-
Verifica che l'agente di identità del pod Amazon EKS sia configurato sul tuo cluster.
-
Determina se il componente aggiuntivo che desideri installare richiede autorizzazioni IAM utilizzando l'operazione
describe-addon-versionsAWS CLI. Se il flagrequiresIamPermissionsètrue, allora dovresti usare l’operazionedescribe-addon-configurationsper determinare le autorizzazioni necessarie al componente aggiuntivo. La risposta include un elenco di policy IAM gestite suggerite. -
Recupera il nome dell’account di servizio Kubernetes e la policy IAM utilizzando l’operazione
describe-addon-configurationCLI. Valuta l’ambito della policy suggerita rispetto ai requisiti di sicurezza. -
Crea un ruolo IAM utilizzando la policy di autorizzazioni suggerita e la policy di attendibilità richiesta da Pod Identity. Per ulteriori informazioni, consulta Crea un'associazione Pod Identity (AWS Console).
-
Crea o aggiorna un componente aggiuntivo Amazon EKS utilizzando la CLI. Specifica almeno un’associazione di Pod Identity. Un’associazione di Pod Identity è il nome di un account di servizio Kubernetes e l’ARN del ruolo IAM.
-
Le associazioni di Pod Identity create utilizzando le API del componente aggiuntivo sono di proprietà del rispettivo componente aggiuntivo. Se elimini il componente aggiuntivo, viene eliminata anche l’associazione di Pod Identity. Puoi evitare questa eliminazione a catena utilizzando l'
preserveopzione quando elimini un componente aggiuntivo utilizzando la CLI o l'API. AWS Puoi anche aggiornare o eliminare direttamente l'associazione dell'identità del pod, se necessario. Add-ons non può assumere la proprietà delle associazioni di identità dei pod esistenti. Devi eliminare l’associazione esistente e ricrearla usando un’operazione di creazione o aggiornamento di un componente aggiuntivo. -
Amazon EKS consiglia di utilizzare le associazioni di Pod Identity per gestire le autorizzazioni IAM per i componenti aggiuntivi. Il metodo precedente, ruoli IAM per account di servizio (IRSA), è ancora supportato. Puoi specificare sia un
serviceAccountRoleArnIRSA che un’associazione di Pod Identity per un componente aggiuntivo. Se l’agente Pod Identity EKS è installato nel cluster, l’serviceAccountRoleArnverrà ignorato ed EKS utilizzerà l’associazione di Pod Identity fornita. Se Pod Identity non è abilitato, verrà utilizzato l’serviceAccountRoleArn. -
Se aggiorni le associazioni di Pod Identity per un componente aggiuntivo esistente, Amazon EKS avvia un riavvio in sequenza dei pod del componente aggiuntivo.
-