

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# ROSA 클래식 연산자 정책
<a name="security-iam-rosa-classic-operator-policies"></a>

이 섹션에서는 ROSA 클래식에 필요한 연산자 정책에 대한 세부 정보를 제공합니다. ROSA 클래식 클러스터를 생성하려면 먼저 관련 운영자 역할에 이러한 정책을 연결해야 합니다. 각 클러스터에는 고유한 운영자 역할 집합이 필요합니다.

이러한 권한은 OpenShift 연산자가 ROSA 클래식 클러스터 노드를 관리할 수 있도록 하는 데 필요합니다. 정책 이름에 사용자 지정 접두사를 할당하여 정책 관리를 간소화할 수 있습니다(예: `ManagedOpenShift-openshift-ingress-operator-cloud-credentials`).

## [접두사]-openshift-ingress-operator-cloud-credentials
<a name="security-iam-id-based-policy-examples-rosa-classic-ingress-operator-policy"></a>

`[Prefix]-openshift-ingress-operator-cloud-credentials`를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 수신 연산자에게 외부 클러스터 액세스를 위한 로드 밸런서 및 DNS 구성을 프로비저닝하고 관리하는 데 필요한 권한을 부여합니다. 또한이 정책은 수신 연산자가 Route 53 리소스 태그 값을 읽고 필터링하여 호스팅 영역을 검색하도록 허용합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 [OpenShift 수신 운영자](https://github.com/openshift/cluster-ingress-operator)를 참조하세요.

### 권한 정책
<a name="ingress-operator-permissions-policy"></a>

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "elasticloadbalancing:DescribeLoadBalancers",
                "route53:ListHostedZones",
                "route53:ListTagsForResources",
                "route53:ChangeResourceRecordSets",
                "tag:GetResources"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```

## [접두사]-openshift-cluster-csi-drivers-ebs-cloud-credentials
<a name="security-iam-id-based-policy-examples-rosa-classic-csi-operator-policy"></a>

`[Prefix]-openshift-cluster-csi-drivers-ebs-cloud-credentials`를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 Amazon EBS CSI 드라이버 운영자에게 ROSA 클래식 클러스터에 Amazon EBS CSI 드라이버를 설치하고 유지 관리하는 데 필요한 권한을 부여합니다. 연산자에 대한 자세한 내용은 OpenShift GitHub 설명서의 [aws-ebs-csi-driver-operator](https://github.com/openshift/aws-ebs-csi-driver-operator#aws-ebs-csi-driver-operator)를 참조하세요.

### 권한 정책
<a name="ebs-csi-driver-operator-permissions-policy"></a>

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "ec2:AttachVolume",
                "ec2:CreateSnapshot",
                "ec2:CreateTags",
                "ec2:CreateVolume",
                "ec2:DeleteSnapshot",
                "ec2:DeleteTags",
                "ec2:DeleteVolume",
                "ec2:DescribeAvailabilityZones",
                "ec2:DescribeInstances",
                "ec2:DescribeSnapshots",
                "ec2:DescribeTags",
                "ec2:DescribeVolumes",
                "ec2:DescribeVolumesModifications",
                "ec2:DetachVolume",
                "ec2:EnableFastSnapshotRestores",
                "ec2:ModifyVolume"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```

## [접두사]-openshift-machine-api-aws-cloud-credentials
<a name="security-iam-id-based-policy-examples-rosa-classic-machine-config-operator-policy"></a>

`[Prefix]-openshift-machine-api-aws-cloud-credentials`를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 Machine Config Operator에 작업자 노드로 관리되는 Amazon EC2 인스턴스를 설명, 실행 및 종료하는 데 필요한 권한을 부여합니다. 또한이 정책은를 사용하여 작업자 노드 루트 볼륨의 디스크 암호화를 허용하는 권한을 부여합니다 AWS KMS keys. 연산자에 대한 자세한 내용은 OpenShift GitHub 설명서의 [machine-config-operator](https://github.com/openshift/machine-config-operator)를 참조하세요.

### 권한 정책
<a name="machine-config-operator-permissions-policy"></a>

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "ec2:CreateTags",
                "ec2:DescribeAvailabilityZones",
                "ec2:DescribeDhcpOptions",
                "ec2:DescribeImages",
                "ec2:DescribeInstances",
                "ec2:DescribeInternetGateways",
                "ec2:DescribeInstanceTypes",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeRegions",
                "ec2:DescribeSubnets",
                "ec2:DescribeVpcs",
                "ec2:RunInstances",
                "ec2:TerminateInstances",
                "elasticloadbalancing:DescribeLoadBalancers",
                "elasticloadbalancing:DescribeTargetGroups",
                "elasticloadbalancing:DescribeTargetHealth",
                "elasticloadbalancing:RegisterInstancesWithLoadBalancer",
                "elasticloadbalancing:RegisterTargets",
                "elasticloadbalancing:DeregisterTargets",
                "iam:CreateServiceLinkedRole"
            ],
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": [
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:GenerateDataKey",
                "kms:GenerateDataKeyWithoutPlainText",
                "kms:DescribeKey"
            ],
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": [
                "kms:RevokeGrant",
                "kms:CreateGrant",
                "kms:ListGrants"
            ],
            "Effect": "Allow",
            "Resource": "*",
            "Condition": {
                "Bool": {
                    "kms:GrantIsForAWSResource": true
                }
            }
        }
    ]
}
```

## [접두사]-openshift-cloud-credential-operator-cloud-credentials
<a name="security-iam-id-based-policy-examples-rosa-classic-cloud-credential-operator-policy"></a>

`[Prefix]-openshift-cloud-credential-operator-cloud-credentials`를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 액세스 키 IDs, 연결된 인라인 정책 문서, 사용자의 생성 날짜, 경로, 사용자 ID 및 Amazon 리소스 이름(ARN)을 포함한 IAM 사용자 세부 정보를 검색하는 데 필요한 권한을 클라우드 자격 증명 운영자에게 부여합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서의 [cloud-credential-operator](https://github.com/openshift/cloud-credential-operator)를 참조하세요.

### 권한 정책
<a name="cloud-credential-operator-permissions-policy"></a>

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "iam:GetUser",
                "iam:GetUserPolicy",
                "iam:ListAccessKeys"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```

## [접두사]-openshift-image-registry-installer-cloud-credentials
<a name="security-iam-id-based-policy-examples-rosa-classic-image-registry-operator-policy"></a>

`[Prefix]-openshift-image-registry-installer-cloud-credentials`를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 Image Registry Operator에 다음을 포함한 ROSA Classic의 클러스터 내 이미지 레지스트리 및 종속 서비스에 대한 리소스를 프로비저닝하고 관리하는 데 필요한 권한을 부여합니다 Amazon S3. 이는 운영자가 ROSA 클래식 클러스터의 내부 레지스트리를 설치하고 유지 관리하기 위해 필요합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 [이미지 레지스트리 운영자](https://github.com/openshift/cluster-image-registry-operator#image-registry-operator)를 참조하세요.

### 권한 정책
<a name="image-registry-operator-permissions-policy"></a>

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "s3:CreateBucket",
                "s3:DeleteBucket",
                "s3:PutBucketTagging",
                "s3:GetBucketTagging",
                "s3:PutBucketPublicAccessBlock",
                "s3:GetBucketPublicAccessBlock",
                "s3:PutEncryptionConfiguration",
                "s3:GetEncryptionConfiguration",
                "s3:PutLifecycleConfiguration",
                "s3:GetLifecycleConfiguration",
                "s3:GetBucketLocation",
                "s3:ListBucket",
                "s3:GetObject",
                "s3:PutObject",
                "s3:DeleteObject",
                "s3:ListBucketMultipartUploads",
                "s3:AbortMultipartUpload",
                "s3:ListMultipartUploadParts"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```

## [접두사]-openshift-cloud-network-config-controller-cloud-cr
<a name="security-iam-id-based-policy-examples-rosa-classic-cloud-network-config-controller-policy"></a>

`[Prefix]-openshift-cloud-network-config-controller-cloud-cr`를 IAM 엔티티에 연결할 수 있습니다. 이 정책은 ROSA 클래식 클러스터 네트워킹 오버레이에서 사용할 네트워킹 리소스를 프로비저닝하고 관리하는 데 필요한 권한을 클라우드 네트워크 구성 컨트롤러 운영자에게 부여합니다. 연산자는 이러한 권한을 사용하여 ROSA 클래식 클러스터의 일부로 Amazon EC2 인스턴스의 프라이빗 IP 주소를 관리합니다. 운영자에 대한 자세한 내용은 OpenShift GitHub 설명서에서 [Cloud-network-config-controller](https://github.com/openshift/cloud-network-config-controller#cloud-network-config-controller-cncc)를 참조하세요.

### 권한 정책
<a name="cloud-network-config-controller-permissions-policy"></a>

이 정책 문서에 정의된 권한은 허용되거나 거부되는 작업을 지정합니다.

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "ec2:DescribeInstances",
                "ec2:DescribeInstanceStatus",
                "ec2:DescribeInstanceTypes",
                "ec2:UnassignPrivateIpAddresses",
                "ec2:AssignPrivateIpAddresses",
                "ec2:UnassignIpv6Addresses",
                "ec2:AssignIpv6Addresses",
                "ec2:DescribeSubnets",
                "ec2:DescribeNetworkInterfaces"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```