기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS 에 대한 관리형 정책 ROSA
AWS 관리형 정책은에서 생성하고 관리하는 독립 실행형 정책입니다 AWS. AWS 관리형 정책은 사용자, 그룹 및 역할에 권한 할당을 시작할 수 있도록 많은 일반적인 사용 사례에 대한 권한을 제공하도록 설계되었습니다.
AWS 관리형 정책은 모든 AWS 고객이 사용할 수 있으므로 특정 사용 사례에 대해 최소 권한을 부여하지 않을 수 있습니다. 사용 사례에 고유한 고객 관리형 정책을 정의하여 권한을 줄이는 것이 좋습니다.
AWS 관리형 정책에 정의된 권한은 변경할 수 없습니다. 가 AWS 관리형 정책에 정의된 권한을 AWS 업데이트하는 경우 업데이트는 정책이 연결된 모든 보안 주체 자격 증명(사용자, 그룹 및 역할)에 영향을 미칩니다. AWS AWS 서비스 는 새가 시작되거나 기존 서비스에 새 API 작업을 사용할 수 있게 되면 AWS 관리형 정책을 업데이트할 가능성이 높습니다. 자세한 내용은 IAM 사용 설명서의 AWS 관리형 정책을 참조하세요.
AWS 관리형 정책: ROSAManageSubscription
ROSAManageSubscription 정책을 IAM 엔터티에 연결할 수 있습니다. ROSA 콘솔 ROSA 에서를 AWS 활성화하기 전에 먼저이 정책을 IAM 역할에 연결해야 합니다.
이 정책은 ROSA 구독을 관리하는 데 필요한 AWS Marketplace 권한을 부여합니다.
권한 세부 정보
이 정책에는 다음 권한이 포함되어 있습니다.
-
aws-marketplace:Subscribe- AWS Marketplace 제품을 구독할 수 있는 권한을 부여합니다 ROSA. -
aws-marketplace:Unsubscribe- 보안 주체가 AWS Marketplace 제품에 대한 구독을 제거할 수 있습니다. -
aws-marketplace:ViewSubscriptions- 보안 주체가 구독을 볼 수 있도록 허용합니다 AWS Marketplace. 이는 보안 IAM 주체가 사용 가능한 AWS Marketplace 구독을 볼 수 있도록 하기 위해 필요합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAManageSubscription을 참조하세요.
ROSA with HCP 계정 정책
이 섹션에서는 호스팅된 컨트롤 플레인(HCP)이 있는 ROSA에 필요한 계정 정책에 대한 세부 정보를 제공합니다. 이러한 AWS 관리형 정책은 ROSA에서 HCP IAM 역할과 함께 사용하는 권한을 추가합니다. Red Hat 사이트 신뢰성 엔지니어링(SRE) 기술 지원, 클러스터 설치, 컨트롤 플레인 및 컴퓨팅 기능에 권한이 필요합니다.
참고
AWS 관리형 정책은 ROSA에서 호스팅된 컨트롤 플레인(HCP)과 함께 사용하기 위한 것입니다. ROSA 클래식 클러스터는 고객 관리형 IAM 정책을 사용합니다. ROSA 클래식 정책에 대한 자세한 내용은 ROSA 클래식 계정 정책 및 섹션을 참조하세요ROSA 클래식 연산자 정책.
AWS 관리형 정책: ROSAWorkerInstancePolicy
IAM 엔터티ROSAWorkerInstancePolicy에를 연결할 수 있습니다. 클러스터를 생성하기 전에이 정책이 연결된 IAM 역할이 있어야 합니다. ROSA 서비스는 사용자를 대신하여 다른 AWS 서비스 를 호출합니다. 이렇게 하면 각 클러스터에서 사용하는 리소스를 관리할 수 있습니다.
권한 세부 정보
이 정책에는 ROSA 작업자 노드가 다음 작업을 완료할 수 있도록 허용하는 다음 권한이 포함되어 있습니다.
-
ec2- ROSA 클러스터 작업자 노드 수명 주기 관리의 일환으로 AWS 리전 및 Amazon EC2 인스턴스 세부 정보를 평가합니다. -
ecr- 클러스터 설치 및 작업자 노드 수명 주기 관리에 필요한 ROSA 관리형 ECR 리포지토리의 이미지를 평가하고 가져옵니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAWorkerInstancePolicy를 참조하세요.
AWS 관리형 정책: ROSASRESupportPolicy
ROSASRESupportPolicy를 IAM 엔티티에 연결할 수 있습니다.
호스팅된 컨트롤 플레인 클러스터가 있는 ROSA를 생성하기 전에 먼저이 정책을 IAM 역할에 연결해야 합니다. 이 정책은 ROSA 클러스터 노드 상태를 변경하는 기능을 포함하여 ROSA 클러스터와 연결된 AWS 리소스를 직접 관찰, 진단 및 지원하는 데 필요한 권한을 Red Hat 사이트 신뢰성 엔지니어(SREs)에게 부여합니다.
권한 세부 정보
이 정책에는 Red Hat SRE가 다음 태스크를 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
cloudtrail- 클러스터와 관련된 AWS CloudTrail 이벤트 및 추적을 읽습니다. -
cloudwatch- 클러스터와 관련된 Amazon CloudWatch 지표를 읽습니다. -
ec2- 보안 그룹, VPC 엔드포인트 연결, 볼륨 상태 등 클러스터 상태와 관련된 Amazon EC2 구성 요소를 읽고 설명하고 검토합니다. Amazon EC2 인스턴스를 시작, 중지, 재부팅 및 종료합니다. -
elasticloadbalancing- 클러스터 상태와 관련된 Elastic Load Balancing 파라미터를 읽고, 설명하고, 검토합니다. -
iam- 클러스터 상태와 관련된 IAM 역할을 평가합니다. -
route53- 클러스터 상태와 관련된 DNS 설정을 검토합니다. -
sts-DecodeAuthorizationMessage- 디버깅을 위해 IAM 메시지를 읽습니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSASRESupportPolicy를 참조하세요.
AWS 관리형 정책: ROSAInstallerPolicy
IAM 엔터티ROSAInstallerPolicy에를 연결할 수 있습니다.
호스팅된 컨트롤 플레인 클러스터가 있는 ROSA를 생성하기 전에 먼저이 정책을 라는 IAM 역할에 연결해야 합니다[Prefix]-ROSA-Worker-Role. 이 정책을 통해 엔티티는 [Prefix]-ROSA-Worker-Role 패턴을 따르는 모든 역할을 인스턴스 프로파일에 추가할 수 있습니다. 이 정책은 ROSA 클러스터 설치를 지원하는 AWS 리소스를 관리하는 데 필요한 권한을 설치 프로그램에 부여합니다.
권한 세부 정보
이 정책에는 설치 관리자가 다음 태스크를 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
ec2- Red Hat에서 AWS 계정 소유하고 관리하는에서 호스팅되는 AMIs 사용하여 Amazon EC2 인스턴스를 실행합니다. Amazon EC2 노드와 연결된 Amazon EC2 인스턴스, 볼륨 및 네트워크 리소스를 설명합니다. 이 권한은 Kubernetes 컨트롤 플레인이 인스턴스를 클러스터에 조인하고 클러스터가 클러스터 내에서 인스턴스의 존재를 평가할 수 있도록 하기 위해 필요합니다 Amazon VPC. Amazon EC2 용량 예약을 검사하여 ROSA의 새로운 용량 예약 기능을 지원합니다. 와 일치하는 태그 키를 사용하여 서브넷의 태그에 태그를 지정하고 삭제합니다"kubernetes.io/cluster/*". 이는 클러스터 수신에 사용되는 로드 밸런서가 적용 가능한 서브넷에서만 생성되도록 하고 Kubernetes 클러스터 식별 태그를 관리하는 데 필요합니다. -
elasticloadbalancing- 클러스터의 대상 노드에 로드 밸런서를 추가합니다. 클러스터의 대상 노드에서 로드 밸런서를 제거합니다. 이 권한은 Kubernetes 컨트롤 플레인이 Kubernetes 서비스 및 OpenShift 애플리케이션 서비스에서 요청한 로드 밸런서를 동적으로 프로비저닝할 수 있도록 하기 위해 필요합니다. -
kms- AWS KMS 키를 읽고, 권한 부여를 생성 및 관리하고 Amazon EC2, 외부에서 사용할 고유한 대칭 데이터 키를 반환합니다 AWS KMS. 클러스터 생성 시etcd암호화가 활성화된 경우 암호화된etcd데이터를 사용하는 데 필요합니다. -
iam- IAM 역할 및 정책을 검증합니다. 클러스터와 관련된 Amazon EC2 인스턴스 프로파일을 동적으로 프로비저닝하고 관리합니다.iam:TagInstanceProfile권한을 사용하여 IAM 인스턴스 프로파일에 태그를 추가합니다. 고객 지정 클러스터 OIDC 공급자가 누락되어 클러스터 설치에 실패하면 설치 관리자 오류 메시지를 제공합니다. -
route53- 클러스터를 생성하는 데 필요한 Route 53 리소스를 관리합니다. -
servicequotas- 클러스터를 생성하는 데 필요한 서비스 할당량을 평가합니다. -
sts- ROSA 구성 요소에 대한 임시 AWS STS 자격 증명을 생성합니다. 클러스터 생성을 위해 자격 증명을 수임합니다. -
secretsmanager- 클러스터 프로비저닝의 일환으로 고객 관리형 OIDC 구성을 안전하게 허용하는 비밀 값을 읽습니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAInstallerPolicy를 참조하세요.
AWS 관리형 정책: ROSASharedVPCRoute53Policy
IAM 엔터티ROSASharedVPCRoute53Policy에를 연결할 수 있습니다. ROSA 클러스터가 AWS 서비스 공유 VPC 환경에서 다른를 호출할 수 있도록 하려면이 정책을 IAM 역할에 연결해야 합니다.
이 정책은 ROSA 설치 관리자가 Route 53 레코드를 구성하도록 허용합니다. 이 정책은 공유 VPC에서 사용하기 위한 것이며 공유 VPC 사용 사례에 맞게 조정된 Route 53 권한의 하위 집합을 제공합니다.
권한 세부 정보
이 정책에는 ROSA 설치 관리자가 다음 작업을 완료할 수 있도록 허용하는 다음 권한이 포함되어 있습니다.
-
route53- DNS 영역 정보와 기존 DNS 레코드를 읽고 현재 DNS 구성을 이해합니다. , , , ,를 포함한 특정 ROSA 관련 도메인 패턴에 대해서만 DNS 레코드.hypershift.local.openshiftapps.com를 생성.devshift.org.openshiftusgov.com, 수정 및 삭제합니다.devshiftusgov.com. 리소스 관리 및 조직을 위해 Route 53 리소스에 태그를 추가, 수정 또는 제거합니다. -
tag- ROSA에서 관리하는 AWS 리소스를 식별하는 데 유용한 태그를 기반으로 리소스를 검색하고 나열합니다.
최신 버전의 JSON 정책 문서를 포함하여 정책에 대한 자세한 내용은 AWS 관리형 정책 참조 안내서의 ROSASharedVPCRoute53Policy를 참조하세요.
AWS 관리형 정책: ROSASharedVPCEndpointPolicy
IAM 엔터티ROSASharedVPCEndpointPolicy에를 연결할 수 있습니다. ROSA 클러스터가 AWS 서비스 공유 VPC 환경에서 다른를 호출할 수 있도록 하려면이 정책을 IAM 역할에 연결해야 합니다.
이 정책은 ROSA 설치 관리자가 공유 VPC 환경에서 VPC 엔드포인트 및 보안 그룹을 구성할 수 있도록 허용합니다.
권한 세부 정보
이 정책에는 ROSA 설치 관리자가 다음 작업을 완료할 수 있도록 허용하는 다음 권한이 포함되어 있습니다.
-
ec2- 네트워크 환경을 이해하기 위해 VPC 엔드포인트, VPCs 관련 리소스를 설명하는 읽기 전용 권한입니다. 태그 기반 제한이 있는 보안 그룹을 생성, 삭제 및 수정하여 ROSA가 클러스터 네트워킹을 위한 보안 그룹을 생성하고 관리하는 동시에 작업을 ROSA 태그가 지정된 리소스로만 제한할 수 있습니다. 태그 기반 제한이 있는 VPC 엔드포인트를 생성, 수정 및 삭제하면 ROSA AWS 서비스 가 공유 VPC 환경에서에 대한 프라이빗 연결을 위해 VPC 엔드포인트를 생성하고 관리할 수 있습니다. 적절한 리소스 식별 및 관리를 위해 새로 생성된 VPC 엔드포인트 및 보안 그룹에 태그를 적용합니다.
최신 버전의 JSON 정책 문서를 포함하여 정책에 대한 자세한 내용은 AWS 관리형 정책 참조 안내서의 ROSASharedVPCEndpointPolicy를 참조하세요.
ROSA와 HCP 운영자 정책
이 섹션에서는 호스팅된 컨트롤 플레인(HCP)이 있는 ROSA에 필요한 운영자 정책에 대한 세부 정보를 제공합니다. 이러한 AWS 관리형 정책을 HCP와 함께 ROSA를 사용하는 데 필요한 운영자 역할에 연결할 수 있습니다. OpenShift 운영자가 ROSA with HCP 클러스터 노드를 관리할 수 있도록 하려면 권한이 필요합니다.
참고
AWS 관리형 정책은 ROSA에서 호스팅된 컨트롤 플레인(HCP)과 함께 사용하기 위한 것입니다. ROSA 클래식 클러스터는 고객 관리형 IAM 정책을 사용합니다. ROSA 클래식 정책에 대한 자세한 내용은 ROSA 클래식 계정 정책 및 섹션을 참조하세요ROSA 클래식 연산자 정책.
AWS 관리형 정책: ROSAAmazonEBSCSIDriverOperatorPolicy
IAM 엔터티ROSAAmazonEBSCSIDriverOperatorPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다 AWS 서비스. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 ROSA 클러스터에 Amazon EBS CSI 드라이버를 설치하고 유지 관리하는 데 필요한 권한을 Amazon EBS CSI 드라이버 운영자에게 부여합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 aws-ebs-csi-driver 운영자
권한 세부 정보
이 정책에는 Amazon EBS 드라이버 운영자가 다음 작업을 완료할 수 있도록 허용하는 다음 권한이 포함되어 있습니다.
-
ec2- Amazon EC2 인스턴스에 연결된 Amazon EBS 볼륨을 생성, 수정, 연결, 분리 및 삭제합니다. Amazon EBS 볼륨 스냅샷을 생성 및 삭제하고 Amazon EC2 인스턴스, 볼륨 및 스냅샷을 나열합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAAmazonEBSCSIDriverOperatorPolicy를 참조하세요.
AWS 관리형 정책: ROSAIngressOperatorPolicy
IAM 엔터티ROSAIngressOperatorPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다 AWS 서비스. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 수신 연산자에게 ROSA 클러스터에 대한 로드 밸런서 및 DNS 구성을 프로비저닝하고 관리하는 데 필요한 권한을 부여합니다. 이 정책은 태그 값에 대한 읽기 액세스를 허용합니다. 그런 다음 연산자는 Route 53 리소스의 태그 값을 필터링하여 호스팅 영역을 검색합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 OpenShift 수신 운영자
권한 세부 정보
이 정책에는 수신 운영자가 다음 태스크를 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
elasticloadbalancing- 프로비저닝된 로드 밸런서의 상태를 설명합니다. -
route53- ROSA 클러스터에서 제어하는 DNS를 관리하는 Route 53 호스팅 영역을 나열하고 레코드를 편집합니다. -
tag-tag:GetResources권한을 사용하여 태그가 지정된 리소스를 관리합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAIngressOperatorPolicy를 참조하세요.
AWS 관리형 정책: ROSAImageRegistryOperatorPolicy
IAM 엔터티ROSAImageRegistryOperatorPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다 AWS 서비스. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 Image Registry Operator에 클러스터 ROSA 내 이미지 레지스트리 및 S3를 포함한 종속 서비스에 대한 리소스를 프로비저닝하고 관리하는 데 필요한 권한을 부여합니다. 이는 운영자가 ROSA 클러스터의 내부 레지스트리를 설치하고 유지 관리하기 위해 필요합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 이미지 레지스트리 운영자
권한 세부 정보
이 정책에는 이미지 레지스트리 운영자가 다음 동작을 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
s3- Amazon S3 버킷을 컨테이너 이미지 콘텐츠 및 클러스터 메타데이터의 영구 스토리지로 관리하고 평가합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAImageRegistryOperatorPolicy를 참조하세요.
AWS 관리형 정책: ROSACloudNetworkConfigOperatorPolicy
IAM 엔터티ROSACloudNetworkConfigOperatorPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다 AWS 서비스. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 ROSA 클러스터 네트워킹 오버레이에 대한 네트워킹 리소스를 프로비저닝하고 관리하는 데 필요한 권한을 Cloud Network Config Controller Operator에 부여합니다. 운영자는 이러한 권한을 사용하여 ROSA 클러스터의 일부로 Amazon EC2 인스턴스의 프라이빗 IP 주소를 관리합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 Cloud-network-config-controller
권한 세부 정보
이 정책에는 클라우드 네트워크 구성 컨트롤러 운영자가 다음 태스크를 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
ec2- ROSA 클러스터에서 Amazon EC2 인스턴스, Amazon VPC 서브넷 및 탄력적 네트워크 인터페이스를 연결하기 위한 구성을 읽고 할당하고 설명합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSACloudNetworkConfigOperatorPolicy를 참조하세요.
AWS 관리형 정책: ROSAKubeControllerPolicy
IAM 엔터티ROSAKubeControllerPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다 AWS 서비스. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 kube 컨트롤러에 필요한 관리 권한 Amazon EC2 Elastic Load Balancing과 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA에 대한 AWS KMS 리소스를 부여합니다. 이 컨트롤러에 대한 자세한 내용은 OpenShift 설명서의 컨트롤러 아키텍처
권한 세부 정보
이 정책에는 kube 컨트롤러가 다음 태스크를 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
ec2- Amazon EC2 인스턴스 보안 그룹에 태그를 생성, 삭제 및 추가합니다. 인바운드 규칙을 보안 그룹에 추가합니다. 가용 영역, Amazon EC2 인스턴스, 라우팅 테이블, 보안 그룹, VPC, 서브넷을 설명합니다. -
elasticloadbalancing- 로드 밸런서 및 해당 정책을 생성하고 관리합니다. 로드 밸런서 리스너를 생성하고 관리합니다. 대상 그룹에 대상을 등록 및 등록 취소하고 대상 그룹을 관리합니다. 로드 밸런서에 Amazon EC2 인스턴스를 등록 및 등록 취소하고 로드 밸런서에 태그를 추가합니다. -
kms- AWS KMS 키에 대한 세부 정보를 검색합니다. 클러스터 생성 시etcd암호화가 활성화된 경우 암호화된etcd데이터를 사용하는 데 필요합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAKubeControllerPolicy를 참조하세요.
AWS 관리형 정책: ROSANodePoolManagementPolicy
IAM 엔터티ROSANodePoolManagementPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른 AWS 서비스를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 작업자 노드로 관리되는 Amazon EC2 인스턴스를 설명, 실행 및 종료하는 데 필요한 권한을 NodePool 컨트롤러에 부여합니다. 또한이 정책은 AWS KMS 키를 사용하여 작업자 노드 루트 볼륨의 디스크 암호화를 허용하고, 작업자 노드에 연결된 탄력적 네트워크 인터페이스에 태그를 지정하고, Amazon EC2 용량 예약에 액세스할 수 있는 권한을 부여합니다. 이 컨트롤러에 대한 자세한 내용은 OpenShift 설명서의 컨트롤러 아키텍처
권한 세부 정보
이 정책에는 노드 풀 컨트롤러가 다음 태스크를 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
ec2- Red Hat에서 AWS 계정 소유하고 관리하는에서 호스팅되는 AMIs 사용하여 Amazon EC2 인스턴스를 실행합니다. ROSA 클러스터에서 EC2 수명 주기를 관리합니다. 작업자 노드를 동적으로 생성하고 Elastic Load Balancing Amazon VPC, Route 53 Amazon EBS, 및와 통합합니다 Amazon EC2. ROSA의 용량 예약 기능을 지원하기 위해 용량 예약에 액세스하고 설명합니다. -
iam- 라는 서비스 연결 역할을 Elastic Load Balancing 통해를 사용합니다AWSServiceRoleForElasticLoadBalancing. Amazon EC2 인스턴스 프로파일에 역할을 할당합니다. -
kms- AWS KMS 키를 읽고, 권한 부여를 생성 및 관리하고 Amazon EC2, 외부에서 사용할 고유한 대칭 데이터 키를 반환합니다 AWS KMS. 워커 노드 루트 볼륨의 디스크 암호화를 허용하는 데 필요합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSANodePoolManagementPolicy를 참조하세요.
AWS 관리형 정책: ROSAKMSProviderPolicy
IAM 엔터티ROSAKMSProviderPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다 AWS 서비스. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 etcd 데이터 암호화를 지원하는 AWS KMS 키를 관리하는 데 필요한 권한을 기본 제공 AWS 암호화 공급자에게 부여합니다. 이 정책은 Amazon EC2 가 AWS 암호화 공급자가 etcd 데이터를 암호화하고 해독하기 위해 제공하는 KMS 키를 사용하도록 허용합니다. 이 제공자에 대한 자세한 내용은 Kubernetes GitHub 설명서의 AWS 암호화 공급자
권한 세부 정보
이 정책에는 AWS 암호화 공급자가 다음 작업을 완료할 수 있도록 허용하는 다음 권한이 포함되어 있습니다.
-
kms- AWS KMS 키를 암호화, 복호화 및 검색합니다. 클러스터 생성 시etcd암호화가 활성화된 경우 암호화된etcd데이터를 사용하는 데 필요합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAKMSProviderPolicy를 참조하세요.
AWS 관리형 정책: ROSAControlPlaneOperatorPolicy
IAM 엔터티ROSAControlPlaneOperatorPolicy에를 연결할 수 있습니다. 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA가 다른를 호출할 수 있도록 하려면이 정책을 운영자 IAM 역할에 연결해야 합니다 AWS 서비스. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.
이 정책은 컨트롤 플레인 운영자에 호스팅된 컨트롤 플레인 클러스터가 있는 ROSA에 대한 Amazon EC2 및 Route 53 리소스를 관리하는 데 필요한 권한을 부여합니다. 이 운영자에 대한 자세한 내용은 OpenShift 설명서의 컨트롤러 아키텍처
권한 세부 정보
이 정책에는 컨트롤 플레인 운영자가 다음 태스크를 완료할 수 있도록 허용하는 다음과 같은 권한이 포함되어 있습니다.
-
ec2- Amazon VPC 엔드포인트를 생성하고 관리합니다. -
route53- Route 53 레코드 세트를 나열 및 변경하고 호스팅 영역을 나열합니다. -
RedHatManagedSecurityGroups에 태그 추가: 생성 후 컨트롤 플레인 운영자가 Red Hat 관리형 보안 그룹에 태그를 지정할 수 있습니다. 이는 적절한 리소스 수명 주기 관리 및 HCP 클러스터를 사용한 ROSA와 관련된 보안 그룹 정리에 필요합니다.
-
ManageVPCEndpointWithCondition에 security-group/* 추가: 클러스터 업그레이드 중에 VPCE 조정 실패를 수정합니다. 운영자는 보안 그룹을 참조하는 VPC 엔드포인트를 수정할 수 있는 권한이 필요합니다.
전체 JSON 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 ROSAControlPlaneOperatorPolicy를 참조하세요.
ROSA AWS 관리형 정책에 대한 업데이트
이 서비스가 이러한 변경 사항을 추적하기 시작한 ROSA 이후부터의 AWS 관리형 정책 업데이트에 대한 세부 정보를 봅니다. 이 페이지의 변경 사항에 대한 자동 알림을 받아보려면 문서 이력 페이지에서 RSS 피드를 구독하세요.
| 변경 | 설명 | Date |
|---|---|---|
|
ROSAControlPlaneOperatorPolicy - 정책 업데이트 |
ROSA는 적절한 리소스 수명 주기 관리를 위해 Red Hat 관리형 보안 그룹의 태그 지정을 허용하고 ManageVPCEndpointWithCondition에 security-group/*를 추가하여 클러스터 업그레이드 중에 VPCE 조정 실패를 수정하도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSAControlPlaneOperatorPolicy를 참조하세요. |
2026년 4월 9일 |
|
ROSAKubeControllerPolicy - 정책 업데이트 |
ROSA는 대상 그룹에 대상을 등록 및 등록 취소하기 위한 Elastic Load Balancing 권한을 명확히 하기 위해 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSAKubeControllerPolicy를 참조하세요. |
2026년 3월 5일 |
|
ROSANodePoolManagementPolicy - 정책 업데이트 |
ROSA는 Amazon EC2 용량 예약에 대한 리소스 액세스를 추가하도록 정책을 업데이트했습니다. 이 변경 사항을 통해 NodePool 컨트롤러는 향상된 리소스 관리를 위해 용량 예약에 액세스하고 설명할 수 있습니다. 자세한 내용은 AWS 관리형 정책: ROSANodePoolManagementPolicy를 참조하세요. |
2025년 9월 3일 |
|
ROSASharedVPCEndpointPolicy - 새 정책 추가 |
ROSA는 ROSA 설치 관리자가 공유 VPC 환경에서 VPC 엔드포인트 및 보안 그룹을 구성할 수 있도록 허용하는 새 정책을 추가했습니다. 이 정책은 공유 VPC 사용 사례에 맞게 조정된 EC2 권한의 하위 집합을 제공합니다. 자세한 내용은 AWS 관리형 정책: ROSASharedVPCEndpointPolicy를 참조하세요. |
2025년 8월 7일 |
|
ROSASharedVPCRoute53Policy - 새 정책 추가 |
ROSA는 ROSA 설치 관리자가 공유 VPC 환경에서 Route 53 레코드를 구성할 수 있도록 허용하는 새 정책을 추가했습니다. 이 정책은 공유 VPC 사용 사례에 맞게 조정된 Route 53 권한의 하위 집합을 제공합니다. 자세한 내용은 AWS 관리형 정책: ROSASharedVPCRoute53Policy를 참조하세요. |
2025년 8월 7일 |
|
ROSAInstallerPolicy - 정책 업데이트 |
ROSA는 설치 ROSA 관리자가 ROSA의 새로운 용량 예약 기능을 지원하기 위해 Amazon EC2 용량 예약을 검사할 수 있도록 정책을 업데이트했습니다. 또한이 업데이트를 통해 설치 관리자는 향상된 Kubernetes 클러스터 태그 관리를 |
2025년 8월 7일 |
|
ROSAImageRegistryOperatorPolicy - 정책 업데이트 |
ROSA는 권한이 S3 버킷 리소스 수준으로 범위가 축소되도록 정책을 업데이트했습니다. 이 변경 사항은 AWS 상용 및 GovCloud 리전 모두에 대한 ROSA 스토리지 요구 사항을 충족합니다. 자세한 내용은 AWS 관리형 정책: ROSAImageRegistryOperatorPolicy를 참조하세요. |
2025년 5월 19일 |
|
ROSANodePoolManagementPolicy - 정책 업데이트 |
ROSA는 작업자 노드에 연결된 탄력적 네트워크 인터페이스의 태그 지정을 허용하도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSANodePoolManagementPolicy를 참조하세요. |
2025년 5월 5일 |
|
ROSAImageRegistryOperatorPolicy - 정책 업데이트 |
ROSA는 Red Hat OpenShift Image Registry Operator가 ROSA 클러스터 내 이미지 레지스트리에서 사용할 Amazon S3 버킷 및 객체를 AWS GovCloud 리전에서 프로비저닝하고 관리할 수 있도록 정책을 업데이트했습니다. 이 변경 사항은 AWS GovCloud 리전에 대한 ROSA 스토리지 요구 사항을 충족합니다. 자세한 내용은 AWS 관리형 정책: ROSAImageRegistryOperatorPolicy를 참조하세요. |
2025년 4월 16일 |
|
ROSAWorkerInstancePolicy - 정책 업데이트 |
ROSA는 작업자 노드가 클러스터 설치 및 작업자 노드 수명 주기 관리에 필요한 ROSA 관리형 ECR 리포지토리에서 이미지를 평가하고 가져올 수 있도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSAWorkerInstancePolicy를 참조하세요. |
2025년 3월 3일 |
|
ROSANodePoolManagementPolicy - 정책 업데이트 |
ROSA는 요청에 태그가 포함된 경우 ecEC2:RunInstances 호출 중에만 EC2 인스턴스와 유사하게 탄력적 네트워크 인터페이스에 태그를 지정할 수 있도록 정책을 업데이트했습니다 |
2025년 2월 24일 |
|
ROSAAmazonEBSCSIDriverOperatorPolicy - 정책 업데이트 |
ROSA는 새 Amazon EBS 스냅샷 권한 부여 API를 지원하도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSAAmazonEBSCSIDriverOperatorPolicy를 참조하세요. |
2025년 1월 17일 |
|
ROSANodePoolManagementPolicy - 정책 업데이트 |
ROSA는 적절한 프라이빗 DNS 이름을 설정하기 위해 ROSA 노드 풀 관리자가 DHCP 옵션 세트를 설명할 수 있도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSANodePoolManagementPolicy를 참조하세요. |
2024년 5월 2일 |
|
ROSAInstallerPolicy - 정책 업데이트 |
ROSA는 ROSA 설치 관리자가 일치하는 태그 키를 사용하여 서브넷에 태그를 추가할 수 있도록 정책을 업데이트했습니다 |
2024년 4월 24일 |
|
ROSASRESupportPolicy - 정책 업데이트 |
ROSA는 SRE 역할이에서 ROSA 로 태그가 지정된 인스턴스 프로파일에 대한 정보를 검색할 수 있도록 정책을 업데이트했습니다 |
2024년 4월 10일 |
|
ROSAInstallerPolicy - 정책 업데이트 |
ROSA는 ROSA 설치 관리자가에 대한 AWS 관리형 정책 ROSA 이에서 사용하는 IAM 역할에 연결되어 있는지 확인할 수 있도록 정책을 업데이트했습니다 ROSA. 또한이 업데이트를 통해 설치 관리자는 고객 관리형 정책이 ROSA 역할에 연결되었는지 여부를 식별할 수 있습니다. 자세한 내용은 AWS 관리형 정책: ROSAInstallerPolicy를 참조하세요. |
2024년 4월 10일 |
|
ROSAInstallerPolicy - 정책 업데이트 |
ROSA는 고객이 지정한 클러스터 OIDC 공급자 누락으로 인해 클러스터 설치에 실패할 때 서비스가 설치 관리자 알림 메시지를 제공할 수 있도록 정책을 업데이트했습니다. 또한이 업데이트를 통해 서비스는 기존 DNS 이름 서버를 검색하여 클러스터 프로비저닝 작업이 멱등성을 갖도록 할 수 있습니다. 자세한 내용은 AWS 관리형 정책: ROSAInstallerPolicy를 참조하세요. |
2024년 1월 26일 |
|
ROSASRESupportPolicy - 정책 업데이트 |
ROSA 는 서비스가 DescribeSecurityGroups API를 사용하여 보안 그룹에 대한 읽기 작업을 수행할 수 있도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSASRESupportPolicy를 참조하세요. |
2024년 1월 22일 |
|
ROSAImageRegistryOperatorPolicy - 정책 업데이트 |
ROSA 는 Image Registry Operator가 14자 이름을 가진 리전의 Amazon S3 버킷에 대해 작업을 수행할 수 있도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSAImageRegistryOperatorPolicy를 참조하세요. |
2023년 12월 12일 |
|
ROSAKubeControllerPolicy - 정책 업데이트 |
ROSA 는 kube-controller-manager가 가용 영역, Amazon EC2 인스턴스, 라우팅 테이블, 보안 그룹, VPCs 및 서브넷을 설명할 수 있도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSAKubeControllerPolicy를 참조하세요. |
2023년 10월 16일 |
|
ROSAManageSubscription - 정책 업데이트 |
ROSA 는 호스팅된 컨트롤 플레인 ProductId가 있는 ROSA를 추가하도록 정책을 업데이트했습니다. 자세한 내용은 AWS 관리형 정책: ROSAManageSubscription를 참조하세요. |
2023년 8월 1일 |
|
ROSAKubeControllerPolicy - 정책 업데이트 |
ROSA 는 kube-controller-manager가 Network Load Balancer를 Kubernetes 서비스 로드 밸런서로 생성할 수 있도록 정책을 업데이트했습니다. Network Load Balancer는 변동성이 큰 워크로드를 처리하고 로드 밸런서에 고정 IP 주소를 지원할 수 있는 강력한 기능을 제공합니다. 자세한 내용은 AWS 관리형 정책: ROSAKubeControllerPolicy를 참조하세요. |
2023년 7월 13일 |
|
ROSANodePoolManagementPolicy - 새 정책 추가 |
ROSA 는 NodePool 컨트롤러가 작업자 노드로 관리되는 Amazon EC2 인스턴스를 설명, 실행 및 종료할 수 있도록 허용하는 새 정책을 추가했습니다. 또한이 정책은 AWS KMS 키를 사용하여 작업자 노드 루트 볼륨의 디스크 암호화를 활성화합니다. 자세한 내용은 AWS 관리형 정책: ROSANodePoolManagementPolicy를 참조하세요. |
2023년 6월 8일 |
|
ROSAInstallerPolicy - 새 정책 추가됨 |
ROSA 는 설치 관리자가 클러스터 설치를 지원하는 AWS 리소스를 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAInstallerPolicy를 참조하세요. |
2023년 6월 6일 |
|
ROSASRESupportPolicy - 새 정책 추가 |
ROSA 는 Red Hat SREs ROSA 클러스터 노드 상태를 변경하는 기능을 포함하여 ROSA 클러스터와 연결된 AWS 리소스를 직접 관찰, 진단 및 지원할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSASRESupportPolicy를 참조하세요. |
2023년 6월 1일 |
|
ROSAKMSProviderPolicy - 새 정책 추가 |
ROSA 는 내장 AWS 암호화 공급자가 etcd 데이터 암호화를 지원하는 AWS KMS 키를 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAKMSProviderPolicy를 참조하세요. |
2023년 4월 27일 |
|
ROSAKubeControllerPolicy - 새 정책 추가 |
ROSA 는 kube 컨트롤러가 및 호스팅된 컨트롤 플레인 클러스터가 ROSA 있는의 Amazon EC2 Elastic Load Balancing AWS KMS 리소스를 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAKubeControllerPolicy를 참조하세요. |
2023년 4월 27일 |
|
ROSAImageRegistryOperatorPolicy - 새 정책 추가 |
ROSA 는 Image Registry Operator가 클러스터 ROSA 내 이미지 레지스트리 및 S3를 포함한 종속 서비스에 대한 리소스를 프로비저닝하고 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAImageRegistryOperatorPolicy를 참조하세요. |
2023년 4월 27일 |
|
ROSAControlPlaneOperatorPolicy - 새 정책 추가 |
ROSA 는 컨트롤 플레인 운영자가 호스팅된 컨트롤 플레인 클러스터를 ROSA 사용하여에 대한 Amazon EC2 및 Route 53 리소스를 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAControlPlaneOperatorPolicy를 참조하세요. |
2023년 4월 24일 |
|
ROSACloudNetworkConfigOperatorPolicy - 새 정책 추가 |
ROSA 는 Cloud Network Config Controller Operator가 ROSA 클러스터 네트워킹 오버레이에 대한 네트워킹 리소스를 프로비저닝하고 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSACloudNetworkConfigOperatorPolicy를 참조하세요. |
2023년 4월 20일 |
|
ROSAIngressOperatorPolicy - 새 정책 추가 |
ROSA 는 수신 운영자가 ROSA 클러스터에 대한 로드 밸런서 및 DNS 구성을 프로비저닝하고 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAIngressOperatorPolicy를 참조하세요. |
2023년 4월 20일 |
|
ROSAAmazonEBSCSIDriverOperatorPolicy - 새 정책이 추가됨 |
ROSA 는 Amazon EBS CSI 드라이버 운영자가 ROSA 클러스터에 Amazon EBS CSI 드라이버를 설치하고 유지 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAAmazonEBSCSIDriverOperatorPolicy를 참조하세요. |
2023년 4월 20일 |
|
ROSAWorkerInstancePolicy - 새 정책 추가 |
ROSA 는 서비스가 클러스터 리소스를 관리할 수 있도록 허용하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAWorkerInstancePolicy를 참조하세요. |
2023년 4월 20일 |
|
ROSAManageSubscription - 새 정책 추가 |
ROSA 는 ROSA 구독을 관리하는 데 필요한 AWS Marketplace 권한을 부여하는 새 정책을 추가했습니다. 자세한 내용은 AWS 관리형 정책: ROSAManageSubscription를 참조하세요. |
2022년 4월 11일 |
|
Red Hat OpenShift Service on AWS 에서 변경 내용 추적 시작 |
Red Hat OpenShift Service on AWS 가 AWS 관리형 정책에 대한 변경 내용 추적을 시작했습니다. |
2022년 3월 2일 |