View a markdown version of this page

ROSA 클래식 연산자 정책 - Red Hat OpenShift Service on AWS

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

ROSA 클래식 연산자 정책

이 섹션에서는 ROSA 클래식에 필요한 연산자 정책에 대한 세부 정보를 제공합니다. ROSA 클래식 클러스터를 생성하려면 먼저 관련 운영자 역할에 이러한 정책을 연결해야 합니다. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.

이러한 권한은 OpenShift 연산자가 ROSA 클래식 클러스터 노드를 관리할 수 있도록 하는 데 필요합니다. 정책 이름에 사용자 지정 접두사를 할당하여 정책 관리를 간소화할 수 있습니다(예: ManagedOpenShift-openshift-ingress-operator-cloud-credentials).

[접두사]-openshift-ingress-operator-cloud-credentials

[Prefix]-openshift-ingress-operator-cloud-credentials를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 수신 연산자에게 외부 클러스터 액세스를 위한 로드 밸런서 및 DNS 구성을 프로비저닝하고 관리하는 데 필요한 권한을 부여합니다. 또한이 정책은 수신 연산자가 Route 53 리소스 태그 값을 읽고 필터링하여 호스팅 영역을 검색하도록 허용합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 OpenShift 수신 운영자를 참조하세요.

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "elasticloadbalancing:DescribeLoadBalancers", "route53:ListHostedZones", "route53:ListTagsForResources", "route53:ChangeResourceRecordSets", "tag:GetResources" ], "Effect": "Allow", "Resource": "*" } ] }

[접두사]-openshift-cluster-csi-drivers-ebs-cloud-credentials

[Prefix]-openshift-cluster-csi-drivers-ebs-cloud-credentials를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 Amazon EBS CSI 드라이버 운영자에게 ROSA 클래식 클러스터에 Amazon EBS CSI 드라이버를 설치하고 유지 관리하는 데 필요한 권한을 부여합니다. 연산자에 대한 자세한 내용은 OpenShift GitHub 설명서의 aws-ebs-csi-driver-operator를 참조하세요.

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:AttachVolume", "ec2:CreateSnapshot", "ec2:CreateTags", "ec2:CreateVolume", "ec2:DeleteSnapshot", "ec2:DeleteTags", "ec2:DeleteVolume", "ec2:DescribeAvailabilityZones", "ec2:DescribeInstances", "ec2:DescribeSnapshots", "ec2:DescribeTags", "ec2:DescribeVolumes", "ec2:DescribeVolumesModifications", "ec2:DetachVolume", "ec2:EnableFastSnapshotRestores", "ec2:ModifyVolume" ], "Effect": "Allow", "Resource": "*" } ] }

[접두사]-openshift-machine-api-aws-cloud-credentials

[Prefix]-openshift-machine-api-aws-cloud-credentials를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 Machine Config Operator에 작업자 노드로 관리되는 Amazon EC2 인스턴스를 설명, 실행 및 종료하는 데 필요한 권한을 부여합니다. 또한이 정책은를 사용하여 작업자 노드 루트 볼륨의 디스크 암호화를 허용하는 권한을 부여합니다 AWS KMS keys. 연산자에 대한 자세한 내용은 OpenShift GitHub 설명서의 machine-config-operator를 참조하세요.

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:CreateTags", "ec2:DescribeAvailabilityZones", "ec2:DescribeDhcpOptions", "ec2:DescribeImages", "ec2:DescribeInstances", "ec2:DescribeInternetGateways", "ec2:DescribeInstanceTypes", "ec2:DescribeSecurityGroups", "ec2:DescribeRegions", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:RunInstances", "ec2:TerminateInstances", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "elasticloadbalancing:RegisterInstancesWithLoadBalancer", "elasticloadbalancing:RegisterTargets", "elasticloadbalancing:DeregisterTargets", "iam:CreateServiceLinkedRole" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlainText", "kms:DescribeKey" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:RevokeGrant", "kms:CreateGrant", "kms:ListGrants" ], "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": true } } } ] }

[접두사]-openshift-cloud-credential-operator-cloud-credentials

[Prefix]-openshift-cloud-credential-operator-cloud-credentials를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 액세스 키 IDs, 연결된 인라인 정책 문서, 사용자의 생성 날짜, 경로, 사용자 ID 및 Amazon 리소스 이름(ARN)을 포함한 IAM 사용자 세부 정보를 검색하는 데 필요한 권한을 클라우드 자격 증명 운영자에게 부여합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서의 cloud-credential-operator를 참조하세요.

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUser", "iam:GetUserPolicy", "iam:ListAccessKeys" ], "Effect": "Allow", "Resource": "*" } ] }

[접두사]-openshift-image-registry-installer-cloud-credentials

[Prefix]-openshift-image-registry-installer-cloud-credentials를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 Image Registry Operator에 다음을 포함한 ROSA Classic의 클러스터 내 이미지 레지스트리 및 종속 서비스에 대한 리소스를 프로비저닝하고 관리하는 데 필요한 권한을 부여합니다 Amazon S3. 이는 운영자가 ROSA 클래식 클러스터의 내부 레지스트리를 설치하고 유지 관리하기 위해 필요합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 이미지 레지스트리 운영자를 참조하세요.

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:CreateBucket", "s3:DeleteBucket", "s3:PutBucketTagging", "s3:GetBucketTagging", "s3:PutBucketPublicAccessBlock", "s3:GetBucketPublicAccessBlock", "s3:PutEncryptionConfiguration", "s3:GetEncryptionConfiguration", "s3:PutLifecycleConfiguration", "s3:GetLifecycleConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:ListBucketMultipartUploads", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts" ], "Effect": "Allow", "Resource": "*" } ] }

[접두사]-openshift-cloud-network-config-controller-cloud-cr

[Prefix]-openshift-cloud-network-config-controller-cloud-cr를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 ROSA 클래식 클러스터 네트워킹 오버레이에서 사용할 네트워킹 리소스를 프로비저닝하고 관리하는 데 필요한 권한을 클라우드 네트워크 구성 컨트롤러 운영자에게 부여합니다. 연산자는 이러한 권한을 사용하여 ROSA 클래식 클러스터의 일부로 Amazon EC2 인스턴스의 프라이빗 IP 주소를 관리합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 Cloud-network-config-controller를 참조하세요.

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:DescribeInstances", "ec2:DescribeInstanceStatus", "ec2:DescribeInstanceTypes", "ec2:UnassignPrivateIpAddresses", "ec2:AssignPrivateIpAddresses", "ec2:UnassignIpv6Addresses", "ec2:AssignIpv6Addresses", "ec2:DescribeSubnets", "ec2:DescribeNetworkInterfaces" ], "Effect": "Allow", "Resource": "*" } ] }