View a markdown version of this page

ROSA Classic オペレーターポリシー - Red Hat OpenShift Service on AWS

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ROSA Classic オペレーターポリシー

このセクションでは、ROSA Classic に必要なオペレータポリシーについて詳しく説明します。ROSA クラシッククラスターを作成する前に、まずこれらのポリシーを関連するオペレーターロールにアタッチする必要があります。クラスターごとに固有のオペレーターロールのセットが必要です。

これらのアクセス許可は、OpenShift オペレーターが ROSA Classic クラスターノードを管理できるようにするために必要です。ポリシー名にカスタムプレフィックスを割り当てることで、ポリシー管理を簡素化できます (例: ManagedOpenShift-openshift-ingress-operator-cloud-credentials)。

[プレフィックス]-openshift-ingress-operator-cloud-credentials

IAM エンティティに [Prefix]-openshift-ingress-operator-cloud-credentials をアタッチできます。このポリシーは、外部クラスターアクセスのロードバランサーと DNS 設定をプロビジョニングおよび管理するために必要なアクセス許可を Ingress Operator に付与します。このポリシーでは、Ingress Operator が Route 53 リソースタグ値を読み取ってフィルタリングし、ホストゾーンを検出することもできます。オペレーターの詳細については、OpenShift GitHub ドキュメントの「OpenShift Ingress Operator」を参照してください。

このポリシードキュメントで定義されているアクセス許可は、どのアクションを許可または拒否するかを指定します。

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "elasticloadbalancing:DescribeLoadBalancers", "route53:ListHostedZones", "route53:ListTagsForResources", "route53:ChangeResourceRecordSets", "tag:GetResources" ], "Effect": "Allow", "Resource": "*" } ] }

[プレフィックス]-openshift-cluster-csi-drivers-ebs-cloud-credentials

IAM エンティティに [Prefix]-openshift-cluster-csi-drivers-ebs-cloud-credentials をアタッチできます。このポリシーは、ROSA クラシッククラスターに Amazon EBS CSI Amazon EBS ドライバーをインストールして維持するために必要なアクセス許可を CSI ドライバーオペレーターに付与します。演算子の詳細については、OpenShift GitHub ドキュメントのaws-ebs-csi-driver-operator」を参照してください。

このポリシードキュメントで定義されているアクセス許可は、どのアクションを許可または拒否するかを指定します。

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:AttachVolume", "ec2:CreateSnapshot", "ec2:CreateTags", "ec2:CreateVolume", "ec2:DeleteSnapshot", "ec2:DeleteTags", "ec2:DeleteVolume", "ec2:DescribeAvailabilityZones", "ec2:DescribeInstances", "ec2:DescribeSnapshots", "ec2:DescribeTags", "ec2:DescribeVolumes", "ec2:DescribeVolumesModifications", "ec2:DetachVolume", "ec2:EnableFastSnapshotRestores", "ec2:ModifyVolume" ], "Effect": "Allow", "Resource": "*" } ] }

[プレフィックス]-openshift-machine-api-aws-cloud-credentials

IAM エンティティに [Prefix]-openshift-machine-api-aws-cloud-credentials をアタッチできます。このポリシーは、ワーカーノードとして管理される Amazon EC2 インスタンスを記述、実行、終了するために必要なアクセス許可を Machine Config Operator に付与します。このポリシーは、 を使用したワーカーノードのルートボリュームのディスク暗号化を許可するアクセス許可も付与します AWS KMS keys。演算子の詳細については、OpenShift GitHub ドキュメントの machine-config-operator を参照してください。

このポリシードキュメントで定義されているアクセス許可は、どのアクションを許可または拒否するかを指定します。

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:CreateTags", "ec2:DescribeAvailabilityZones", "ec2:DescribeDhcpOptions", "ec2:DescribeImages", "ec2:DescribeInstances", "ec2:DescribeInternetGateways", "ec2:DescribeInstanceTypes", "ec2:DescribeSecurityGroups", "ec2:DescribeRegions", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:RunInstances", "ec2:TerminateInstances", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "elasticloadbalancing:RegisterInstancesWithLoadBalancer", "elasticloadbalancing:RegisterTargets", "elasticloadbalancing:DeregisterTargets", "iam:CreateServiceLinkedRole" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlainText", "kms:DescribeKey" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:RevokeGrant", "kms:CreateGrant", "kms:ListGrants" ], "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": true } } } ] }

[プレフィックス]-openshift-cloud-credential-operator-cloud-credentials

IAM エンティティに [Prefix]-openshift-cloud-credential-operator-cloud-credentials をアタッチできます。このポリシーは、アクセスキー IDs IAM ユーザー 、アタッチされたインラインポリシードキュメント、ユーザー作成日、パス、ユーザー ID、Amazon リソースネーム (ARN) などの詳細を取得するために必要なアクセス許可をクラウド認証情報オペレーターに付与します。演算子の詳細については、OpenShift GitHub ドキュメントのcloud-credential-operator」を参照してください。

このポリシードキュメントで定義されているアクセス許可は、どのアクションを許可または拒否するかを指定します。

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUser", "iam:GetUserPolicy", "iam:ListAccessKeys" ], "Effect": "Allow", "Resource": "*" } ] }

[プレフィックス]-openshift-image-registry-installer-cloud-credentials

IAM エンティティに [Prefix]-openshift-image-registry-installer-cloud-credentials をアタッチできます。このポリシーは、ROSA Classic のクラスター内イメージレジストリと依存サービスのリソースをプロビジョニングおよび管理するために必要なアクセス許可を Image Registry Operator に付与します Amazon S3。これは、オペレーターが ROSA Classic クラスターの内部レジストリをインストールして維持できるようにするために必要です。オペレーターの詳細については、OpenShift GitHub ドキュメントの「Image Registry Operator」を参照してください。

このポリシードキュメントで定義されているアクセス許可は、どのアクションを許可または拒否するかを指定します。

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:CreateBucket", "s3:DeleteBucket", "s3:PutBucketTagging", "s3:GetBucketTagging", "s3:PutBucketPublicAccessBlock", "s3:GetBucketPublicAccessBlock", "s3:PutEncryptionConfiguration", "s3:GetEncryptionConfiguration", "s3:PutLifecycleConfiguration", "s3:GetLifecycleConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:ListBucketMultipartUploads", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts" ], "Effect": "Allow", "Resource": "*" } ] }

[プレフィックス]-openshift-cloud-network-config-controller-cloud-cr

IAM エンティティに [Prefix]-openshift-cloud-network-config-controller-cloud-cr をアタッチできます。このポリシーは、ROSA Classic クラスターネットワーキングオーバーレイで使用するネットワークリソースをプロビジョニングおよび管理するために必要なアクセス許可を Cloud Network Config Controller Operator に付与します。オペレーターは、これらのアクセス許可を使用して、ROSA Classic クラスターの一部として Amazon EC2 インスタンスのプライベート IP アドレスを管理します。オペレーターの詳細については、OpenShift GitHub ドキュメントの「Cloud-network-config-controller」を参照してください。

このポリシードキュメントで定義されているアクセス許可は、どのアクションを許可または拒否するかを指定します。

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:DescribeInstances", "ec2:DescribeInstanceStatus", "ec2:DescribeInstanceTypes", "ec2:UnassignPrivateIpAddresses", "ec2:AssignPrivateIpAddresses", "ec2:UnassignIpv6Addresses", "ec2:AssignIpv6Addresses", "ec2:DescribeSubnets", "ec2:DescribeNetworkInterfaces" ], "Effect": "Allow", "Resource": "*" } ] }