View a markdown version of this page

Las políticas de operador clásicas de ROSA - Red Hat OpenShift Service en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Las políticas de operador clásicas de ROSA

En esta sección se proporcionan detalles sobre las políticas de operador que se requieren para ROSA classic. Antes de poder crear un clúster ROSA classic, primero debe adjuntar estas políticas a las funciones de operador pertinentes. Se requiere un conjunto único de roles de operador para cada clúster.

Estos permisos son necesarios para que los OpenShift operadores puedan gestionar los nodos de clústeres clásicos de ROSA. Puede asignar un prefijo personalizado a los nombres de las políticas para simplificar la administración de las políticas (por ejemplo,ManagedOpenShift-openshift-ingress-operator-cloud-credentials).

[Prefijo] - -credenciales openshift-ingress-operator-cloud

Puede adjuntar [Prefix]-openshift-ingress-operator-cloud-credentials a sus entidades de IAM. Esta política otorga los permisos necesarios al operador de ingreso para aprovisionar y administrar los balanceadores de carga y las configuraciones de DNS para el acceso a clústeres externos. La política también permite al operador de entrada leer y filtrar los valores de las etiquetas de Route 53 recursos para detectar las zonas alojadas. Para obtener más información sobre el operador, consulte el Operador OpenShift de entrada en la OpenShift GitHub documentación.

Los permisos definidos en este documento de política especifican qué acciones están permitidas o denegadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "elasticloadbalancing:DescribeLoadBalancers", "route53:ListHostedZones", "route53:ListTagsForResources", "route53:ChangeResourceRecordSets", "tag:GetResources" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefijo] - - openshift-cluster-csi-drivers ebs-cloud-credentials

Puede adjuntar [Prefix]-openshift-cluster-csi-drivers-ebs-cloud-credentials a sus entidades de IAM. Esta política otorga los permisos necesarios al operador del controlador Amazon EBS CSI para instalar y mantener el controlador Amazon EBS CSI en un clúster ROSA classic. Para obtener más información sobre el operador, consulte aws-ebs-csi-driver-operator en la documentación. OpenShift GitHub

Los permisos definidos en este documento de política especifican qué acciones están permitidas o denegadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:AttachVolume", "ec2:CreateSnapshot", "ec2:CreateTags", "ec2:CreateVolume", "ec2:DeleteSnapshot", "ec2:DeleteTags", "ec2:DeleteVolume", "ec2:DescribeAvailabilityZones", "ec2:DescribeInstances", "ec2:DescribeSnapshots", "ec2:DescribeTags", "ec2:DescribeVolumes", "ec2:DescribeVolumesModifications", "ec2:DetachVolume", "ec2:EnableFastSnapshotRestores", "ec2:ModifyVolume" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefijo] - -cloud-credentials openshift-machine-api-aws

Puede adjuntar [Prefix]-openshift-machine-api-aws-cloud-credentials a sus entidades de IAM. Esta política otorga los permisos necesarios al operador de Machine Config para describir, ejecutar y finalizar Amazon EC2 las instancias administradas como nodos de trabajo. Esta política también otorga permisos para permitir el cifrado del disco del volumen raíz del nodo de trabajo mediante AWS KMS keys. Para obtener más información sobre el operador, consulte machine-config-operatorla OpenShift GitHub documentación.

Los permisos definidos en este documento de política especifican qué acciones están permitidas o denegadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:CreateTags", "ec2:DescribeAvailabilityZones", "ec2:DescribeDhcpOptions", "ec2:DescribeImages", "ec2:DescribeInstances", "ec2:DescribeInternetGateways", "ec2:DescribeInstanceTypes", "ec2:DescribeSecurityGroups", "ec2:DescribeRegions", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:RunInstances", "ec2:TerminateInstances", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "elasticloadbalancing:RegisterInstancesWithLoadBalancer", "elasticloadbalancing:RegisterTargets", "elasticloadbalancing:DeregisterTargets", "iam:CreateServiceLinkedRole" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlainText", "kms:DescribeKey" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:RevokeGrant", "kms:CreateGrant", "kms:ListGrants" ], "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": true } } } ] }

[Prefijo] - -cloud-credentials openshift-cloud-credential-operator

Puede adjuntar [Prefix]-openshift-cloud-credential-operator-cloud-credentials a sus entidades de IAM. Esta política otorga los permisos necesarios al operador de credenciales en la nube para recuperar Usuario de IAM detalles, como la clave IDs de acceso, los documentos de política en línea adjuntos, la fecha de creación del usuario, la ruta, el ID de usuario y el nombre de recurso de Amazon (ARN). Para obtener más información sobre el operador, consulte cloud-credential-operatorla documentación. OpenShift GitHub

Los permisos definidos en este documento de política especifican qué acciones están permitidas o denegadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUser", "iam:GetUserPolicy", "iam:ListAccessKeys" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefijo] - -cloud-credentials openshift-image-registry-installer

Puede adjuntar [Prefix]-openshift-image-registry-installer-cloud-credentials a sus entidades de IAM. Esta política otorga al operador de registro de imágenes los permisos necesarios para aprovisionar y administrar los recursos para el registro de imágenes integrado en el clúster de ROSA classic y los servicios dependientes, incluidos los correspondientes. Amazon S3 Esto es necesario para que el operador pueda instalar y mantener el registro interno de un clúster ROSA classic. Para obtener más información sobre el operador, consulte Image Registry Operator en la OpenShift GitHub documentación.

Los permisos definidos en este documento de política especifican qué acciones están permitidas o denegadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:CreateBucket", "s3:DeleteBucket", "s3:PutBucketTagging", "s3:GetBucketTagging", "s3:PutBucketPublicAccessBlock", "s3:GetBucketPublicAccessBlock", "s3:PutEncryptionConfiguration", "s3:GetEncryptionConfiguration", "s3:PutLifecycleConfiguration", "s3:GetLifecycleConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:ListBucketMultipartUploads", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefijo] - - openshift-cloud-network-config controller-cloud-cr

Puede adjuntar [Prefix]-openshift-cloud-network-config-controller-cloud-cr a sus entidades de IAM. Esta política otorga los permisos necesarios al operador del controlador Cloud Network Config para aprovisionar y administrar los recursos de red para que los utilice la superposición de redes de clústeres clásica de ROSA. El operador usa estos permisos para administrar las direcciones IP privadas de las Amazon EC2 instancias que forman parte del clúster clásico de ROSA. Para obtener más información sobre el operador, consulte C loud-network-config-controller en la OpenShift GitHub documentación.

Los permisos definidos en este documento de política especifican qué acciones están permitidas o denegadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:DescribeInstances", "ec2:DescribeInstanceStatus", "ec2:DescribeInstanceTypes", "ec2:UnassignPrivateIpAddresses", "ec2:AssignPrivateIpAddresses", "ec2:UnassignIpv6Addresses", "ec2:AssignIpv6Addresses", "ec2:DescribeSubnets", "ec2:DescribeNetworkInterfaces" ], "Effect": "Allow", "Resource": "*" } ] }