

 **Contribuisci a migliorare questa pagina** 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Per contribuire a questa guida per l'utente, scegli il GitHub ** link ** Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Ruoli IAM per i componenti aggiuntivi di Amazon EKS
<a name="add-ons-iam"></a>

Alcuni componenti aggiuntivi di Amazon EKS richiedono ruoli e autorizzazioni IAM per chiamare le API. AWS Ad esempio, il componente aggiuntivo Amazon VPC CNI richiama determinate AWS API per configurare le risorse di rete nel tuo account. A questi componenti aggiuntivi deve essere concessa l’autorizzazione tramite IAM. Più specificamente, l’account di servizio del pod che esegue il componente aggiuntivo deve essere associato a un ruolo IAM con una policy IAM specifica.

Il modo consigliato per concedere le AWS autorizzazioni ai carichi di lavoro del cluster è utilizzare la funzionalità Pod Identities di Amazon EKS. Puoi utilizzare un’**associazione di Pod Identity** per mappare l’account di servizio di un componente aggiuntivo a un ruolo IAM. Se un pod utilizza un account di servizio con un’associazione, Amazon EKS imposta le variabili di ambiente nei container del pod. Le variabili di ambiente configurano gli AWS SDK, inclusa la AWS CLI, per utilizzare le credenziali EKS Pod Identity. Per ulteriori informazioni, consulta [Scopri come EKS Pod Identity concede ai pod l'accesso a AWS services](pod-identities.md) 

I componenti aggiuntivi di Amazon EKS possono aiutare a gestire il ciclo di vita delle associazioni di Pod Identity corrispondenti al componente aggiuntivo. Ad esempio, puoi creare o aggiornare un componente aggiuntivo di Amazon EKS e l’associazione di Pod Identity necessaria in una singola chiamata API. Amazon EKS fornisce anche un’API per il recupero delle policy IAM suggerite.

1. Verifica che l'agente di identità del pod [ Amazon EKS ](pod-id-agent-setup.md) sia configurato sul tuo cluster.

1. Determina se il componente aggiuntivo che desideri installare richiede autorizzazioni IAM utilizzando l'operazione `describe-addon-versions` AWS CLI. Se il flag `requiresIamPermissions` è `true`, allora dovresti usare l’operazione `describe-addon-configurations` per determinare le autorizzazioni necessarie al componente aggiuntivo. La risposta include un elenco di policy IAM gestite suggerite.

1. Recupera il nome dell’account di servizio Kubernetes e la policy IAM utilizzando l’operazione `describe-addon-configuration` CLI. Valuta l’ambito della policy suggerita rispetto ai requisiti di sicurezza.

1. Crea un ruolo IAM utilizzando la policy di autorizzazioni suggerita e la policy di attendibilità richiesta da Pod Identity. Per ulteriori informazioni, consulta [Crea un'associazione Pod Identity (AWS Console)](pod-id-association.md#pod-id-association-create).

1. Crea o aggiorna un componente aggiuntivo Amazon EKS utilizzando la CLI. Specifica almeno un’associazione di Pod Identity. Un’associazione di Pod Identity è il nome di un account di servizio Kubernetes e l’ARN del ruolo IAM.
   + Le associazioni di Pod Identity create utilizzando le API del componente aggiuntivo sono di proprietà del rispettivo componente aggiuntivo. Se elimini il componente aggiuntivo, viene eliminata anche l’associazione di Pod Identity. Puoi evitare questa eliminazione a catena utilizzando l'`preserve`opzione quando elimini un componente aggiuntivo utilizzando la CLI o l'API. AWS Puoi anche aggiornare o eliminare direttamente l'associazione dell'identità del pod, se necessario. Add-ons non può assumere la proprietà delle associazioni di identità dei pod esistenti. Devi eliminare l’associazione esistente e ricrearla usando un’operazione di creazione o aggiornamento di un componente aggiuntivo.
   + Amazon EKS consiglia di utilizzare le associazioni di Pod Identity per gestire le autorizzazioni IAM per i componenti aggiuntivi. Il metodo precedente, ruoli IAM per account di servizio (IRSA), è ancora supportato. Puoi specificare sia un `serviceAccountRoleArn` IRSA che un’associazione di Pod Identity per un componente aggiuntivo. Se l’agente Pod Identity EKS è installato nel cluster, l’`serviceAccountRoleArn` verrà ignorato ed EKS utilizzerà l’associazione di Pod Identity fornita. Se Pod Identity non è abilitato, verrà utilizzato l’`serviceAccountRoleArn`.
   + Se aggiorni le associazioni di Pod Identity per un componente aggiuntivo esistente, Amazon EKS avvia un riavvio in sequenza dei pod del componente aggiuntivo.