Bantu meningkatkan halaman ini
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buat penyedia IAM OIDC untuk klaster Anda
Cluster Anda memiliki URL penerbit OpenID Connect
Prasyarat
-
Sebuah klaster Amazon EKS yang sudah ada. Untuk menyebarkannya, lihatMemulai dengan Amazon EKS.
-
Versi
2.12.3atau yang lebih baru atau versi1.27.160atau yang lebih baru dari AWS Command Line Interface (AWS CLI) diinstal dan dikonfigurasi pada perangkat Anda atau AWS CloudShell. Untuk memeriksa versi Anda saat ini, gunakanaws --version | cut -d / -f2 | cut -d ' ' -f1. Manajer paket sepertiyum,apt-get, atau Homebrew untuk macOS sering memiliki beberapa versi di belakang versi terbaru AWS CLI. Untuk menginstal versi terbaru, lihat Meng instal dan konfigurasi cepat dengan aws configure di Panduan Pengguna Antar AWS muka Baris Perintah. Versi AWS CLI yang diinstal AWS CloudShell mungkin juga beberapa versi di belakang versi terbaru. Untuk memperbaruinya, lihat AWS Meng instal CLI ke direktori home Anda di Panduan AWS CloudShell Pengguna. -
Alat
kubectlbaris perintah diinstal pada perangkat Anda atau AWS CloudShell. Versi dapat sama dengan atau hingga satu versi minor lebih awal atau lebih baru dari versi Kubernetes cluster Anda. Misalnya, jika versi cluster Anda adalah1.29, Anda dapat menggunakankubectlversi1.281.29,, atau1.30dengannya. Untuk menginstal atau memutakhirkankubectl, lihat Siapkan kubectl dan eksctl . -
kubectlconfigFile yang ada yang berisi konfigurasi cluster Anda. Untuk membuatkubectlconfigfile, lihatConnect kubectl ke kluster EKS dengan membuat file kubeconfig.
Anda dapat membuat penyedia IAM OIDC untuk cluster Anda menggunakan eksctl atau. Konsol Manajemen AWS
Buat penyedia OIDC (eksctl)
-
Versi
0.215.0atau yang lebih baru dari alat bariseksctlperintah yang diinstal pada perangkat Anda atau AWS CloudShell. Untuk menginstal atau memperbaruieksctl, lihat Instaleksctlasidi dokumentasi. -
Tentukan ID penerbit OIDC untuk cluster Anda.
Ambil ID penerbit OIDC cluster Anda dan simpan dalam variabel. Ganti
<my-cluster>dengan nilai milik Anda sendiri.cluster_name=<my-cluster> oidc_id=$(aws eks describe-cluster --name $cluster_name --query "cluster.identity.oidc.issuer" --output text | cut -d '/' -f 5) echo $oidc_id -
Tentukan apakah penyedia IAM OIDC dengan ID penerbit cluster Anda sudah ada di akun Anda.
aws iam list-open-id-connect-providers | grep $oidc_id | cut -d "/" -f4Jika output dikembalikan, maka Anda sudah memiliki penyedia IAM OIDC untuk cluster Anda dan Anda dapat melewati langkah berikutnya. Jika tidak ada output yang dikembalikan, maka Anda harus membuat penyedia IAM OIDC untuk cluster Anda.
-
Buat penyedia identitas IAM OIDC untuk klaster Anda dengan perintah berikut.
eksctl utils associate-iam-oidc-provider --cluster $cluster_name --approvecatatan
Jika VPC cluster Anda tidak memiliki akses internet keluar dan Anda belum menyiapkan akses pribadi ke titik akhir OIDC cluster, operasi yang mencapai titik akhir tersebut dari dalam VPC, seperti membuat penyedia OIDC dengan
eksctl, tidak dapat menyelesaikan nama host penerbit OIDC. Contoh pesan kesalahan berikut:** server cant find oidc.eks.<region-code>.amazonaws.com: NXDOMAIN
Untuk mencapai titik akhir OIDC cluster secara pribadi dari VPC Anda, buat titik akhir antarmuka VPC untuknya (
com.amazonaws.<region-code>.oidc-eks) dengan DNS pribadi diaktifkan. Untuk informasi selengkapnya, lihat Mengakses titik akhir OIDC cluster menggunakan AWS PrivateLink.
Atau, Anda dapat menjalankan perintah di luar VPC (misalnya, di AWS CloudShell) atau membuat resolver bersyarat split-horizon. Sebagai contoh, lihat permintaan fitur Amazon EKS
Buat penyedia OIDC (AWS Konsol)
-
Buka konsol Amazon EKS
. -
Di panel kiri, pilih Cluster, lalu pilih nama cluster Anda di halaman Cluster.
-
Di bagian Detail pada tab I khtisar, perhatikan nilai URL penyedia OpenID Connect.
-
Buka konsol IAM di https://console.aws.amazon.com/iam/.
-
Di panel navigasi kiri, pilih Penyedia Identitas di bawah Manajemen akses. Jika Penyedia tercantum dalam daftar yang cocok dengan URL untuk klaster Anda, maka Anda sudah memiliki penyedia untuk klaster Anda. Jika penyedia tidak terdaftar yang cocok dengan URL untuk cluster Anda, maka Anda harus membuatnya.
-
Untuk membuat penyedia, pilih Tam bah penyedia.
-
Untuk Jenis Penyedia, pilih OpenID Connect.
-
Untuk URL Penye dia, masukkan URL penyedia OIDC untuk cluster Anda.
-
Untuk Audiens, masukkan
sts.amazonaws.com. -
(Opsional) Tambahkan tag apa pun, misalnya tag untuk mengidentifikasi cluster mana untuk penyedia ini.
-
Pilih Tambah penyedia.
Langkah selanjutnya: Tetapkan peran IAM ke akun layanan Kubernetes