View a markdown version of this page

AWS políticas administradas para ROSA - Red Hat OpenShift Service en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS políticas administradas para ROSA

Una política AWS administrada es una política independiente creada y administrada por AWS. AWS Las políticas administradas están diseñadas para proporcionar permisos para muchos casos de uso comunes, de modo que pueda empezar a asignar permisos a usuarios, grupos y funciones.

Ten en cuenta que es posible que las políticas AWS administradas no otorguen permisos con privilegios mínimos para tus casos de uso específicos, ya que están disponibles para que los usen todos los AWS clientes. Se recomienda definir políticas administradas por el cliente específicas para sus casos de uso a fin de reducir aún más los permisos.

No puedes cambiar los permisos definidos en AWS las políticas administradas. Si AWS actualiza los permisos definidos en una política AWS administrada, la actualización afecta a todas las identidades principales (usuarios, grupos y roles) a las que está asociada la política. AWS es más probable que actualice una política AWS administrada cuando Servicio de AWS se lance una nueva o cuando estén disponibles nuevas operaciones de API para los servicios existentes. Para obtener más información, consulta las políticas AWS gestionadas en la Guía del IAM usuario.

AWS política gestionada: ROSAManage suscripción

Puede adjuntar la ROSAManageSubscription política a sus IAM entidades. Antes de activarla ROSA en la AWS ROSA consola, primero debe adjuntar esta política a un rol de IAM.

Esta política le concede los AWS Marketplace permisos necesarios para gestionar la ROSA suscripción.

Detalles de los permisos

Esta política incluye los siguientes permisos.

  • aws-marketplace:Subscribe- Otorga permiso para suscribirse al AWS Marketplace producto durante ROSA.

  • aws-marketplace:Unsubscribe- Permite a los directores eliminar las suscripciones a los AWS Marketplace productos.

  • aws-marketplace:ViewSubscriptions- Permite a los directores ver las suscripciones desde. AWS Marketplace Esto es necesario para que el IAM director pueda ver las AWS Marketplace suscripciones disponibles.

Para ver el documento de política de JSON completo, consulte ROSAManageSuscripción en la Guía de referencia de políticas AWS gestionadas.

ROSA con políticas de cuentas de HCP

En esta sección se proporcionan detalles sobre las políticas de cuenta que se requieren para ROSA con planes de control alojados (HCP). Estas políticas AWS administradas añaden los permisos utilizados por ROSA con las funciones de IAM de HCP. Los permisos son necesarios para la asistencia técnica de la ingeniería de confiabilidad del sitio (SRE) de Red Hat, la instalación de clústeres, y las funciones informáticas y del plano de control.

nota

AWS Las políticas gestionadas están diseñadas para que ROSA las utilice con planos de control alojados (HCP). Los clústeres clásicos de ROSA utilizan políticas de IAM gestionadas por el cliente. Para obtener más información sobre las políticas clásicas de ROSA, consulte Políticas de cuentas clásicas de ROSA yLas políticas de operador clásicas de ROSA.

AWS política gestionada: ROSAWorker InstancePolicy

Puede adjuntarla ROSAWorkerInstancePolicy a sus IAM entidades. Antes de crear un clúster, debe tener un rol de IAM con esta política adjunta. Un servicio de ROSA hace llamadas a otras personas Servicios de AWS en su nombre. Lo hacen para administrar los recursos que se utilizan en cada clúster.

Detalles de los permisos

Esta política incluye los siguientes permisos que permiten a los nodos trabajadores de ROSA completar las siguientes tareas:

  • ec2— Evalúe Región de AWS e Amazon EC2 instancie los detalles como parte de la gestión del ciclo de vida de los nodos de trabajadores del clúster ROSA.

  • ecr- Evalúe y obtenga las imágenes de los repositorios de ECR gestionados por ROSA que sean necesarias para la instalación del clúster y la gestión del ciclo de vida de los nodos de trabajo.

Para ver el documento de política de JSON completo, consulte la Guía de referencia ROSAWorkerInstancePolicyde políticas AWS gestionadas.

AWS política gestionada: ROSASRESupport Política

Puede adjuntar ROSASRESupportPolicy a sus entidades de IAM.

Antes de crear un clúster ROSA con planos de control alojados, primero debe asociar esta política a una función de IAM. Esta política otorga los permisos necesarios a los ingenieros de confiabilidad de sitios de Red Hat (SREs) para que observen, diagnostiquen y brinden soporte directamente a AWS los recursos asociados a los ROSA clústeres, incluida la capacidad de cambiar el estado de los nodos del ROSA clúster.

Detalles de los permisos

Esta política incluye los siguientes permisos que permiten SREs a Red Hat completar las siguientes tareas:

  • cloudtrail— Lea AWS CloudTrail los eventos y las rutas relevantes para el clúster.

  • cloudwatch— Lea Amazon CloudWatch las métricas relevantes para el clúster.

  • ec2— Lea, describa y revise Amazon EC2 los componentes relacionados con el estado del clúster, como los grupos de seguridad, las conexiones de los puntos finales de la VPC y el estado del volumen. Inicie, detenga, reinicie y finalice las Amazon EC2 instancias.

  • elasticloadbalancing— Lea, describa y revise Elastic Load Balancing los parámetros relacionados con el estado del clúster.

  • iam— Evaluar IAM las funciones relacionadas con la salud del clúster.

  • route53: revisar la configuración del DNS relacionada con el estado del clúster.

  • stsDecodeAuthorizationMessage — Lee IAM los mensajes con fines de depuración.

Para ver el documento de política de JSON completo, consulte la ROSASRESupportPolítica en la Guía de referencia de políticas AWS gestionadas.

AWS política gestionada: ROSAInstaller Política

Puede adjuntarla ROSAInstallerPolicy a sus IAM entidades.

Antes de crear un clúster ROSA con planos de control alojados, primero debe adjuntar esta política a un rol de IAM denominado[Prefix]-ROSA-Worker-Role. Esta política permite a las entidades añadir cualquier rol que siga el patrón de [Prefix]-ROSA-Worker-Role a un perfil de instancia. Esta política otorga al instalador los permisos necesarios para administrar AWS los recursos que admiten la instalación ROSA del clúster.

Detalles de los permisos

Esta política incluye los siguientes permisos que le permiten al instalador completar las siguientes tareas:

  • ec2— Ejecute Amazon EC2 instancias AMIs alojadas en servidores Cuentas de AWS propiedad y gestionados por Red Hat. Describa Amazon EC2 las instancias, los volúmenes y los recursos de red asociados a Amazon EC2 los nodos. Este permiso es necesario para que el plano de control de Kubernetes pueda unir instancias a un clúster y el clúster pueda evaluar su presencia en él. Amazon VPC Inspeccione las reservas de capacidad de Amazon EC2 para que sean compatibles con la nueva función de reservas de capacidad de ROSA. Etiquete y elimine las etiquetas de las subredes mediante la combinación de claves de etiquetas. "kubernetes.io/cluster/*" Esto es necesario para garantizar que el balanceador de carga utilizado para la entrada de clústeres se cree solo en las subredes aplicables y para administrar las etiquetas de identificación de los clústeres de Kubernetes.

  • elasticloadbalancing: agregar equilibradores de carga a los nodos de destino de un clúster. Eliminar los equilibradores de carga de los nodos de destino de un clúster. Este permiso es necesario para que el plano de control de Kubernetes pueda aprovisionar dinámicamente los balanceadores de carga solicitados por los servicios de Kubernetes y los servicios de aplicaciones. OpenShift

  • kms— Lea una AWS KMS clave, cree y gestione las subvenciones y devuelva una clave de datos simétrica única para Amazon EC2 utilizarla fuera de ella. AWS KMS Esto es necesario para el uso de datos cifrados de etcd cuando el cifrado de etcd está activado en el momento de la creación del clúster.

  • iam: validar los roles y las políticas de IAM. Aprovisione y gestione de forma dinámica los perfiles de Amazon EC2 instancia relevantes para el clúster. Añadir etiquetas a un perfil de instancia de IAM mediante el permiso de iam:TagInstanceProfile. Envíe mensajes de error al instalador cuando la instalación del clúster falle debido a la falta de un proveedor de OIDC de clúster especificado por el cliente.

  • route53— Gestione Route 53 los recursos necesarios para crear clústeres.

  • servicequotas: evaluar las service quotas necesarias para crear un clúster.

  • sts— Crear AWS STS credenciales temporales para ROSA los componentes. Asumir las credenciales para la creación del clúster.

  • secretsmanager: leer un valor secreto para permitir de forma segura la configuración de OIDC administrada por el cliente como parte del aprovisionamiento de clústeres.

Para ver el documento de política de JSON completo, consulte la ROSAInstallerPolítica en la Guía de referencia de políticas AWS gestionadas.

AWS política gestionada: ROSAShared VPCRoute53 Política

Puede adjuntarla ROSASharedVPCRoute53Policy a sus IAM entidades. Debe adjuntar esta política a una función de IAM para permitir que un clúster ROSA realice llamadas a otros Servicios de AWS en entornos de VPC compartidos.

Esta política permite al instalador de ROSA configurar los registros de Route 53. Esta política está pensada para usarse en una VPC compartida y proporciona un subconjunto de permisos de Route 53 diseñados para los casos de uso de VPC compartidas.

Detalles de los permisos

Esta política incluye los siguientes permisos que permiten al instalador de ROSA completar las siguientes tareas:

  • route53— Lea la información de la zona DNS y los registros DNS existentes para comprender la configuración DNS actual. Cree, modifique y elimine registros de DNS, pero solo para patrones de dominio específicos relacionados con ROSA.hypershift.local, como, .openshiftapps.com .devshift.org.openshiftusgov.com, y. .devshiftusgov.com Agregue, modifique o elimine etiquetas en los recursos de Route 53 para administrar y organizar los recursos.

  • tag— Descubra y enumere AWS los recursos en función de sus etiquetas, lo que resulta útil para identificar los recursos administrados por ROSA.

Para ver más detalles sobre la política, incluida la última versión del documento de política de JSON, consulte la ROSASharedVPCRoute53Política en la Guía de referencia de políticas AWS gestionadas.

AWS política gestionada: ROSAShared VPCEndpoint Política

Puede adjuntarla ROSASharedVPCEndpointPolicy a sus IAM entidades. Debe adjuntar esta política a una función de IAM para permitir que un clúster ROSA realice llamadas a otros Servicios de AWS en entornos de VPC compartidos.

Esta política permite al instalador de ROSA configurar puntos finales de VPC y grupos de seguridad en entornos de VPC compartidos.

Detalles de los permisos

Esta política incluye los siguientes permisos que permiten al instalador de ROSA completar las siguientes tareas:

  • ec2— Permisos de solo lectura para describir los recursos relacionados con la VPC, incluidos los puntos finales de la VPC y los grupos de seguridad VPCs, a fin de comprender el entorno de la red. Cree, elimine y modifique grupos de seguridad con restricciones basadas en etiquetas, lo que permitirá a ROSA crear y administrar grupos de seguridad para redes de clústeres y, al mismo tiempo, restringir las operaciones únicamente a los recursos etiquetados por ROSA. Cree, modifique y elimine puntos de enlace de VPC con restricciones basadas en etiquetas, lo que permite a ROSA crear y administrar puntos de enlace de VPC para una conectividad privada en entornos de VPC compartidos. Servicios de AWS Aplique etiquetas a los puntos finales y grupos de seguridad de VPC recién creados durante la creación para una correcta identificación y administración de los recursos.

Para ver más detalles sobre la política, incluida la última versión del documento de política de JSON, consulte la ROSASharedVPCEndpointpolítica en la Guía de referencia de políticas AWS gestionadas.

ROSA con políticas de operadores de HCP

Esta sección proporciona detalles sobre las políticas de operador que se requieren para ROSA con aviones de control alojados (HCP). Puede adjuntar estas políticas AWS gestionadas a las funciones de operador necesarias para utilizar ROSA con el HCP. Los permisos son necesarios para que los OpenShift operadores puedan gestionar ROSA con nodos de clústeres de HCP.

nota

AWS Las políticas gestionadas están diseñadas para que ROSA las utilice con planes de control alojados (HCP). Los clústeres clásicos de ROSA utilizan políticas de IAM gestionadas por el cliente. Para obtener más información sobre las políticas clásicas de ROSA, consulte Políticas de cuentas clásicas de ROSA yLas políticas de operador clásicas de ROSA.

AWS política gestionada: ROSAAmazon EBSCSIDriver OperatorPolicy

Puede adjuntarla ROSAAmazonEBSCSIDriverOperatorPolicy a sus IAM entidades. Debe adjuntar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros Servicios de AWS. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política otorga los permisos necesarios al operador del Amazon EBS CSI para instalar y mantener el controlador Amazon EBS CSI en un clúster. ROSA Para obtener más información sobre el operador, consulte el aws-ebs-csi-driver operador en la OpenShift GitHub documentación.

Detalles de los permisos

Esta política incluye los siguientes permisos que permiten al Amazon EBS conductor y operador realizar las siguientes tareas:

  • ec2— Crear, modificar, adjuntar, separar y eliminar Amazon EBS los volúmenes adjuntos a las Amazon EC2 instancias. Cree y elimine instantáneas de Amazon EBS volúmenes y enumere Amazon EC2 instancias, volúmenes e instantáneas.

Para ver el documento de política de JSON completo, consulte la Guía ROSAAmazonEBSCSIDriverOperatorPolicyde referencia de políticas AWS gestionadas.

AWS política gestionada: ROSAIngress OperatorPolicy

Puede adjuntarla ROSAIngressOperatorPolicy a sus IAM entidades. Debe adjuntar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros Servicios de AWS. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política otorga los permisos necesarios al operador de ingreso para aprovisionar y administrar los balanceadores de carga y las configuraciones de DNS para los clústeres. ROSA La política permite el acceso de lectura a los valores de las etiquetas. A continuación, el operador filtra los valores de las etiquetas de los Route 53 recursos para detectar las zonas alojadas. Para obtener más información sobre el operador, consulte OpenShift Ingress Operator en la OpenShift GitHub documentación.

Detalles de los permisos

Esta política incluye los siguientes permisos que le permiten al operador de entrada completar las siguientes tareas:

  • elasticloadbalancing: describir el estado de los equilibradores de carga aprovisionados.

  • route53— Enumere las zonas Route 53 alojadas y edite los registros que administran el DNS controlado por el clúster ROSA.

  • tag: administrar los recursos etiquetados mediante el permiso de tag:GetResources.

Para ver el documento de política de JSON completo, consulte ROSAIngressOperatorPolicyla Guía de referencia de políticas AWS gestionadas.

AWS política gestionada: ROSAImage RegistryOperatorPolicy

Puede adjuntarla ROSAImageRegistryOperatorPolicy a sus IAM entidades. Debe adjuntar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros Servicios de AWS. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política otorga los permisos necesarios al operador de registro de imágenes para aprovisionar y administrar los recursos del registro de imágenes ROSA integrado en el clúster y los servicios dependientes, incluido S3. Esto es necesario para que el operador pueda instalar y mantener el registro interno de un ROSA clúster. Para obtener más información sobre el operador, consulte Image Registry Operator en la OpenShift GitHub documentación.

Detalles de los permisos

Esta política incluye los siguientes permisos que le permiten al operador del registro de imágenes completar las siguientes acciones:

  • s3— Administre y evalúe los Amazon S3 depósitos como almacenamiento persistente para el contenido de las imágenes del contenedor y los metadatos del clúster.

Para ver el documento de política de JSON completo, consulta ROSAImageRegistryOperatorPolicyla Guía de referencia de políticas AWS gestionadas.

AWS política gestionada: ROSACloud NetworkConfigOperatorPolicy

Puede adjuntarla ROSACloudNetworkConfigOperatorPolicy a sus IAM entidades. Debe adjuntar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros Servicios de AWS. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política otorga los permisos necesarios al operador del controlador Cloud Network Config para aprovisionar y administrar los recursos de red para la superposición de redes del ROSA clúster. El operador usa estos permisos para administrar las direcciones IP privadas de las Amazon EC2 instancias que forman parte del ROSA clúster. Para obtener más información sobre el operador, consulta C loud-network-config-controller en la OpenShift GitHub documentación.

Detalles de los permisos

Esta política incluye los siguientes permisos que le permiten al operador del controlador de configuración de red en la nube completar las siguientes tareas:

  • ec2— Lea, asigne y describa las configuraciones para conectar Amazon EC2 instancias, Amazon VPC subredes e interfaces de red elásticas en un ROSA clúster.

Para ver el documento de política de JSON completo, consulte ROSACloudNetworkConfigOperatorPolicyla Guía de referencia de políticas AWS administradas.

AWS política gestionada: ROSAKube ControllerPolicy

Puede adjuntarla ROSAKubeControllerPolicy a sus IAM entidades. Debe adjuntar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros Servicios de AWS. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política otorga al controlador kube los permisos necesarios para gestionar Amazon EC2 un clúster ROSA con planos de control alojados y AWS KMS los recursos necesarios para ello. Elastic Load Balancing Para obtener más información sobre este controlador, consulte la arquitectura del controlador en la OpenShift documentación.

Detalles de los permisos

Esta política incluye los siguientes permisos que le permiten al controlador de kube completar las siguientes tareas:

  • ec2— Cree, elimine y añada etiquetas a los grupos de seguridad de Amazon EC2 instancias. Agregar reglas de entrada a los grupos de seguridad. Describa las zonas de disponibilidad, las Amazon EC2 instancias, las tablas de enrutamiento VPCs, los grupos de seguridad y las subredes.

  • elasticloadbalancing— Cree y gestione los balanceadores de carga y sus políticas. Cree y gestione los dispositivos de escucha de los balanceadores de carga. Registra y anula el registro de los objetivos con los grupos objetivo y gestiona los grupos objetivo. Registra y anula el registro de Amazon EC2 las instancias con un balanceador de cargas y agrega etiquetas a los balanceadores de cargas.

  • kms— Recupera información detallada sobre una clave. AWS KMS Esto es necesario para el uso de datos cifrados de etcd cuando el cifrado de etcd está activado en el momento de la creación del clúster.

Para ver el documento de política de JSON completo, consulte ROSAKubeControllerPolicyla Guía de referencia de políticas AWS gestionadas.

AWS política gestionada: ROSANode PoolManagementPolicy

Puede adjuntarla ROSANodePoolManagementPolicy a sus IAM entidades. Debe asociar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros AWS servicios. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política otorga al NodePool controlador los permisos necesarios para describir, ejecutar y finalizar las Amazon EC2 instancias administradas como nodos de trabajo. Esta política también concede permisos para permitir el cifrado del disco del volumen raíz del nodo de trabajo mediante AWS KMS claves, etiquetar la interfaz de red elástica que está conectada al nodo de trabajo y acceder a Amazon EC2 Capacity Reservations. Para obtener más información sobre este controlador, consulte la arquitectura del controlador en la OpenShift documentación.

Detalles de los permisos

Esta política incluye los siguientes permisos que permiten al NodePool controlador realizar las siguientes tareas:

  • ec2— Ejecute Amazon EC2 instancias AMIs alojadas en servidores Cuentas de AWS propiedad y gestionados por Red Hat. Gestione los ciclos de vida de EC2 en el clúster. ROSA Cree e integre dinámicamente nodos de trabajo con Elastic Load Balancing, Amazon VPC Route 53, Amazon EBS y. Amazon EC2 Acceda a las reservas de capacidad y descríbalas para respaldar la función de reserva de capacidad de ROSA.

  • iam— Úselo Elastic Load Balancing a través del rol vinculado al servicio denominado. AWSServiceRoleForElasticLoadBalancing Asigne funciones a los perfiles de Amazon EC2 instancia.

  • kms— Lea una AWS KMS clave, cree y gestione las subvenciones y devuelva una clave de datos simétrica única para usarla fuera de AWS KMS ella. Amazon EC2 Esto es necesario para permitir el cifrado del disco del volumen raíz del nodo de trabajo.

Para ver el documento de política de JSON completo, consulte ROSANodePoolManagementPolicyla Guía de referencia sobre políticas AWS gestionadas.

AWS política gestionada: ROSAKMSProvider Política

Puede adjuntarla ROSAKMSProviderPolicy a sus IAM entidades. Debe adjuntar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros Servicios de AWS. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política otorga los permisos necesarios al proveedor de AWS cifrado integrado para administrar AWS KMS las claves que admiten el cifrado de etcd datos. Esta política permite Amazon EC2 utilizar las claves KMS que proporciona el proveedor de AWS cifrado para cifrar y descifrar etcd datos. Para obtener más información sobre este proveedor, consulte Proveedor de AWS cifrado en la documentación de GitHub Kubernetes.

Detalles de los permisos

Esta política incluye los siguientes permisos que permiten al proveedor de AWS cifrado realizar las siguientes tareas:

  • kms— Cifrar, descifrar y recuperar una AWS KMS clave. Esto es necesario para el uso de datos cifrados de etcd cuando el cifrado de etcd está activado en el momento de la creación del clúster.

Para ver el documento de política de JSON completo, consulte la ROSAKMSProviderPolítica en la Guía de referencia de políticas AWS gestionadas.

AWS política gestionada: ROSAControl PlaneOperatorPolicy

Puede adjuntarla ROSAControlPlaneOperatorPolicy a sus IAM entidades. Debe adjuntar esta política a la función de IAM de un operador para permitir que un ROSA con un clúster de aviones de control alojado pueda realizar llamadas a otros Servicios de AWS. Se requiere un conjunto único de roles de operador para cada clúster.

Esta política concede al operador del plano de control los permisos necesarios para gestionar los clústeres de planos de control alojados Amazon EC2 y Route 53 los recursos necesarios para ROSA. Para obtener más información sobre este operador, consulte la arquitectura del controlador en la OpenShift documentación.

Detalles de los permisos

Esta política incluye los siguientes permisos que le permiten al operador del plano de control completar las siguientes tareas:

  • ec2— Cree y gestione Amazon VPC puntos finales.

  • route53— Listar y cambiar los conjuntos de Route 53 registros y enumerar las zonas alojadas.

  • Etiquetas añadidas a RedHatManagedSecurityGroups: Permite al operador del plano de control etiquetar los grupos de seguridad gestionados por Red Hat tras su creación. Esto es necesario para gestionar adecuadamente el ciclo de vida de los recursos y limpiar los grupos de seguridad asociados a ROSA con clústeres de HCP.

  • Se agregó un grupo de seguridad* para administrar VPCEndpointWithCondition: corrige los errores de reconciliación del VPCE durante las actualizaciones de los clústeres. El operador necesita permiso para modificar los puntos finales de la VPC que hacen referencia a los grupos de seguridad.

Para ver el documento de política de JSON completo, consulte la Guía ROSAControlPlaneOperatorPolicyde referencia de políticas AWS gestionadas.

ROSA actualizaciones de las políticas AWS gestionadas

Consulte los detalles sobre las actualizaciones de las políticas AWS administradas ROSA desde que este servicio comenzó a rastrear estos cambios. Para obtener alertas automáticas sobre cambios en esta página, suscríbase a la fuente RSS en la página de Historial del documento.

Cambio Descripción Fecha

ROSAControlPlaneOperatorPolicy — Política actualizada

ROSA actualizó la política para permitir el etiquetado de los grupos de seguridad gestionados por Red Hat para una gestión adecuada del ciclo de vida de los recursos y para añadir Security-group/* a Manage para corregir los errores de reconciliación de VPCE durante las actualizaciones de VPCEndpoint WithCondition los clústeres. Para obtener más información, consulte AWS política gestionada: ROSAControl PlaneOperatorPolicy.

9 de abril de 2026

ROSAKubeControllerPolicy — Política actualizada

ROSA actualizó la política para aclarar los permisos de Elastic Load Balancing para registrar y anular el registro de objetivos con los grupos objetivo. Para obtener más información, consulte AWS política gestionada: ROSAKube ControllerPolicy.

5 de marzo de 2026

ROSANodePoolManagementPolicy — Política actualizada

ROSA actualizó la política para añadir acceso a los recursos para las reservas de capacidad de Amazon EC2. Este cambio permite al NodePool controlador acceder a las reservas de capacidad y describirlas para mejorar la administración de los recursos. Para obtener más información, consulte AWS política gestionada: ROSANode PoolManagementPolicy.

3 de septiembre de 2025

ROSASharedVPCEndpointPolítica: se agregó una nueva política

ROSA agregó una nueva política que permite al ROSA instalador configurar puntos finales y grupos de seguridad de VPC en entornos de VPC compartidos. Esta política proporciona un subconjunto de permisos de EC2 diseñados para casos de uso de VPC compartidas. Para obtener más información, consulte AWS política gestionada: ROSAShared VPCEndpoint Política.

7 de agosto de 2025

ROSASharedVPCRoute53Política: se agregó una nueva política

ROSA agregó una nueva política que permite al ROSA instalador configurar los registros de Route 53 en entornos de VPC compartidos. Esta política proporciona un subconjunto de permisos de Route 53 diseñados para casos de uso de VPC compartidas. Para obtener más información, consulte AWS política gestionada: ROSAShared VPCRoute53 Política.

7 de agosto de 2025

ROSAInstallerPolítica: política actualizada

ROSA actualizó la política para permitir al ROSA instalador inspeccionar las reservas de capacidad de Amazon EC2 para respaldar la nueva función de reservas de capacidad de ROSA. Esta actualización también permite al instalador eliminar etiquetas en las subredes mediante la coincidencia de claves de etiquetas "kubernetes.io/cluster/*" para mejorar la administración de etiquetas de clústeres de Kubernetes. Para obtener más información, consulte AWS política gestionada: ROSAInstaller Política.

7 de agosto de 2025

ROSAImageRegistryOperatorPolicy — Política actualizada

ROSA actualizó la política para que los permisos se limitaran al nivel de recursos del bucket S3. Este cambio cumple con los requisitos de almacenamiento de ROSA tanto para el sector AWS comercial como para las GovCloud regiones. Para obtener más información, consulte AWS política gestionada: ROSAImage RegistryOperatorPolicy.

19 de mayo de 2025

ROSANodePoolManagementPolicy — Política actualizada

ROSA actualizó la política para permitir el etiquetado de la interfaz de red elástica que está conectada al nodo de trabajo. Para obtener más información, consulte AWS política gestionada: ROSANode PoolManagementPolicy.

5 de mayo de 2025

ROSAImageRegistryOperatorPolicy — Política actualizada

ROSA actualizó la política para permitir que el operador de registro de OpenShift imágenes de Red Hat aprovisione y administre buckets y objetos de Amazon S3 en AWS GovCloud las regiones para que los utilice el registro de imágenes integrado en el clúster de ROSA. Este cambio cumple con los requisitos de almacenamiento de ROSA para las regiones. AWS GovCloud Para obtener más información, consulte AWS política gestionada: ROSAImage RegistryOperatorPolicy.

16 de abril de 2025

ROSAWorkerInstancePolicy — Política actualizada

ROSA actualizó la política para permitir a los nodos trabajadores evaluar y obtener imágenes de los repositorios de ECR gestionados por ROSA que son necesarias para la instalación de los clústeres y la gestión del ciclo de vida de los nodos trabajadores. Para obtener más información, consulte AWS política gestionada: ROSAWorker InstancePolicy.

3 de marzo de 2025

ROSANodePoolManagementPolicy — Política actualizada

ROSA actualizó la política para permitir que las interfaces de red elásticas se etiqueten de forma similar a las instancias de EC2 solo durante las RunInstances llamadas de ec2: cuando la solicitud incluye la etiqueta. red-hat-managed: true Estos permisos son necesarios para admitir ROSA con clústeres de HCP 4.17. Para obtener más información, consulte AWS política gestionada: ROSANode PoolManagementPolicy.

24 de febrero de 2025

ROSAAmazonEBSCSIDriverOperatorPolicy — Política actualizada

ROSA actualizó la política para admitir la nueva API de autorización de Amazon EBS instantáneas. Para obtener más información, consulte AWS política gestionada: ROSAAmazon EBSCSIDriver OperatorPolicy.

17 de enero de 2025

ROSANodePoolManagementPolicy — Política actualizada

ROSA actualizó la política para permitir al administrador del grupo de ROSA nodos describir los conjuntos de opciones de DHCP a fin de establecer los nombres de DNS privados adecuados. Para obtener más información, consulte AWS política gestionada: ROSANode PoolManagementPolicy.

2 de mayo de 2024

ROSAInstallerPolítica: política actualizada

ROSA actualizó la política para permitir al ROSA instalador añadir etiquetas a las subredes mediante la coincidencia "kubernetes.io/cluster/*" de claves de etiquetas. Para obtener más información, consulte AWS política gestionada: ROSAInstaller Política.

24 de abril de 2024

ROSASRESupportPolítica: política actualizada

ROSA actualizó la política para permitir que la función de SRE recupere información sobre los perfiles de instancia etiquetados ROSA comored-hat-managed. Para obtener más información, consulte AWS política gestionada: ROSASRESupport Política.

10 de abril de 2024

ROSAInstallerPolítica: política actualizada

ROSA actualizó la política para permitir al ROSA instalador validar que las políticas AWS administradas ROSA estén asociadas a las IAM funciones utilizadas por ROSA. Esta actualización también permite al instalador identificar si las políticas gestionadas por el cliente se han asociado a las ROSA funciones. Para obtener más información, consulte AWS política gestionada: ROSAInstaller Política.

10 de abril de 2024

ROSAInstallerPolítica: política actualizada

ROSA actualizó la política para permitir que el servicio envíe mensajes de alerta al instalador cuando la instalación del clúster falte debido a la falta de un proveedor de OIDC de clústeres especificado por el cliente. Esta actualización también permite al servicio recuperar los servidores de nombres DNS existentes para que las operaciones de aprovisionamiento de clústeres sean idempotentes. Para obtener más información, consulte AWS política gestionada: ROSAInstaller Política.

26 de enero de 2024

ROSASRESupportPolítica: política actualizada

ROSA se actualizó la política para permitir que el servicio realice operaciones de lectura en grupos de seguridad mediante la DescribeSecurityGroups API. Para obtener más información, consulte AWS política gestionada: ROSASRESupport Política.

22 de enero de 2024

ROSAImageRegistryOperatorPolicy — Política actualizada

ROSA se actualizó la política para permitir al operador de registro de imágenes tomar medidas en los Amazon S3 depósitos de regiones con nombres de 14 caracteres. Para obtener más información, consulte AWS política gestionada: ROSAImage RegistryOperatorPolicy.

12 de diciembre de 2023

ROSAKubeControllerPolicy — Política actualizada

ROSA actualizó la política para poder describir las kube-controller-manager zonas de disponibilidad, las Amazon EC2 instancias, las tablas de enrutamiento VPCs, los grupos de seguridad y las subredes. Para obtener más información, consulte AWS política gestionada: ROSAKube ControllerPolicy.

16 de octubre de 2023

ROSAManageSuscripción: política actualizada

ROSA actualizó la política para añadir el ROSA a los aviones de control alojados ProductId. Para obtener más información, consulte AWS política gestionada: ROSAManage suscripción.

1 de agosto de 2023

ROSAKubeControllerPolicy — Política actualizada

ROSA se actualizó la política para permitir la kube-controller-manager creación de balanceadores de carga de red como balanceadores de carga de servicios de Kubernetes. Los equilibradores de carga de red ofrecen una mayor capacidad para administrar cargas de trabajo volátiles y admiten direcciones IP estáticas para el equilibrador de carga. Para obtener más información, consulte AWS política gestionada: ROSAKube ControllerPolicy.

13 de julio de 2023

ROSANodePoolManagementPolicy — Se agregó una nueva política

ROSA se agregó una nueva política que permite al NodePool controlador describir, ejecutar y terminar Amazon EC2 las instancias administradas como nodos de trabajo. Esta política también permite cifrar el disco del volumen raíz del nodo de trabajo mediante AWS KMS claves. Para obtener más información, consulte AWS política gestionada: ROSANode PoolManagementPolicy.

8 de junio de 2023

ROSAInstallerPolítica: se agregó una nueva política

ROSA se agregó una nueva política que permite al instalador administrar AWS los recursos que admiten la instalación del clúster. Para obtener más información, consulte AWS política gestionada: ROSAInstaller Política.

6 de junio de 2023

ROSASRESupportPolítica: se agregó una nueva política

ROSA agregó una nueva política que permite a Red Hat observar, diagnosticar y respaldar directamente AWS los recursos asociados SREs a los ROSA clústeres, incluida la capacidad de cambiar el estado de los nodos del ROSA clúster. Para obtener más información, consulte AWS política gestionada: ROSASRESupport Política.

1 de junio de 2023

ROSAKMSProviderPolítica: se agregó una nueva política

ROSA se agregó una nueva política que permite al proveedor de AWS cifrado integrado administrar AWS KMS las claves para admitir el cifrado de datos etc/d. Para obtener más información, consulte AWS política gestionada: ROSAKMSProvider Política.

27 de abril de 2023

ROSAKubeControllerPolicy — Se ha añadido una nueva política

ROSA se agregó una nueva política para permitir que el controlador Kube administre y Amazon EC2 utilice Elastic Load Balancing AWS KMS recursos para los clústeres ROSA de planos de control alojados. Para obtener más información, consulte AWS política gestionada: ROSAKube ControllerPolicy.

27 de abril de 2023

ROSAImageRegistryOperatorPolicy — Se agregó una nueva política

ROSA se agregó una nueva política que permite al operador de registro de imágenes aprovisionar y administrar recursos para el registro ROSA de imágenes del clúster y los servicios dependientes, incluido S3. Para obtener más información, consulte AWS política gestionada: ROSAImage RegistryOperatorPolicy.

27 de abril de 2023

ROSAControlPlaneOperatorPolicy — Se agregó una nueva política

ROSA se agregó una nueva política que permite al operador del plano de control administrar los clústeres de planos de control alojados Amazon EC2 y los Route 53 recursos necesarios para ROSA ellos. Para obtener más información, consulte AWS política gestionada: ROSAControl PlaneOperatorPolicy.

24 de abril de 2023

ROSACloudNetworkConfigOperatorPolicy — Se agregó una nueva política

ROSA agregó una nueva política que permite al operador del controlador de configuración de red en la nube aprovisionar y administrar los recursos de red para la superposición de redes del ROSA clúster. Para obtener más información, consulte AWS política gestionada: ROSACloud NetworkConfigOperatorPolicy.

20 de abril de 2023

ROSAIngressOperatorPolicy — Se agregó una nueva política

ROSA se agregó una nueva política que permite al operador de ingreso aprovisionar y administrar los balanceadores de carga y las configuraciones de DNS para ROSA los clústeres. Para obtener más información, consulte AWS política gestionada: ROSAIngress OperatorPolicy.

20 de abril de 2023

ROSAAmazonEBSCSIDriverOperatorPolicy — Se agregó una nueva política

ROSA se agregó una nueva política que permite al operador del controlador Amazon EBS CSI instalar y mantener el controlador Amazon EBS CSI en un ROSA clúster. Para obtener más información, consulte AWS política gestionada: ROSAAmazon EBSCSIDriver OperatorPolicy.

20 de abril de 2023

ROSAWorkerInstancePolicy — Se agregó una nueva política

ROSA se agregó una nueva política para permitir que el servicio administre los recursos del clúster. Para obtener más información, consulte AWS política gestionada: ROSAWorker InstancePolicy.

20 de abril de 2023

ROSAManageSuscripción: se agregó una nueva política

ROSA se agregó una nueva política para conceder los AWS Marketplace permisos necesarios para administrar la ROSA suscripción. Para obtener más información, consulte AWS política gestionada: ROSAManage suscripción.

11 de abril de 2022

Red Hat OpenShift Service en AWS comenzó a rastrear los cambios

Red Hat OpenShift Service en AWS comenzó a realizar un seguimiento de los cambios de sus políticas AWS gestionadas.

2 de marzo de 2022