View a markdown version of this page

Políticas clássicas de operadoras do ROSA - Serviço Red Hat OpenShift na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Políticas clássicas de operadoras do ROSA

Esta seção fornece detalhes sobre as políticas do operador que são necessárias para o ROSA classic. Antes de criar um cluster ROSA clássico, você deve primeiro anexar essas políticas às funções relevantes do operador. É necessário um conjunto exclusivo de funções de operador para cada cluster.

Essas permissões são necessárias para permitir que os OpenShift operadores gerenciem os nós clássicos do cluster ROSA. Você pode atribuir um prefixo personalizado aos nomes das políticas para simplificar o gerenciamento de políticas (por exemplo,ManagedOpenShift-openshift-ingress-operator-cloud-credentials).

[Prefixo] - -credenciais openshift-ingress-operator-cloud

É possível anexar [Prefix]-openshift-ingress-operator-cloud-credentials às entidades do IAM. Essa política concede as permissões necessárias ao operador de entrada para provisionar e gerenciar balanceadores de carga e configurações de DNS para acesso externo ao cluster. A política também permite que o operador de entrada leia e filtre os valores das tags de Route 53 recursos para descobrir zonas hospedadas. Para obter mais informações sobre o operador, consulte Operador de OpenShift entrada na OpenShift GitHub documentação.

As permissões definidas neste documento de política especificam quais ações são permitidas ou negadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "elasticloadbalancing:DescribeLoadBalancers", "route53:ListHostedZones", "route53:ListTagsForResources", "route53:ChangeResourceRecordSets", "tag:GetResources" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefixo] - - openshift-cluster-csi-drivers ebs-cloud-credentials

É possível anexar [Prefix]-openshift-cluster-csi-drivers-ebs-cloud-credentials às entidades do IAM. Essa política concede as permissões necessárias ao operador do driver Amazon EBS CSI para instalar e manter o driver Amazon EBS CSI em um cluster ROSA classic. Para obter mais informações sobre o operador, consulte aws-ebs-csi-driver-operator na OpenShift GitHub documentação.

As permissões definidas neste documento de política especificam quais ações são permitidas ou negadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:AttachVolume", "ec2:CreateSnapshot", "ec2:CreateTags", "ec2:CreateVolume", "ec2:DeleteSnapshot", "ec2:DeleteTags", "ec2:DeleteVolume", "ec2:DescribeAvailabilityZones", "ec2:DescribeInstances", "ec2:DescribeSnapshots", "ec2:DescribeTags", "ec2:DescribeVolumes", "ec2:DescribeVolumesModifications", "ec2:DetachVolume", "ec2:EnableFastSnapshotRestores", "ec2:ModifyVolume" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefixo] - openshift-machine-api-aws -cloud-credentials

É possível anexar [Prefix]-openshift-machine-api-aws-cloud-credentials às entidades do IAM. Essa política concede as permissões necessárias ao Operador de Configuração da Máquina para descrever, executar e encerrar Amazon EC2 instâncias gerenciadas como nós de trabalho. Essa política também concede permissões para permitir a criptografia de disco do volume raiz do nó de trabalho usando AWS KMS keys. Para obter mais informações sobre o operador, consulte machine-config-operatora OpenShift GitHub documentação.

As permissões definidas neste documento de política especificam quais ações são permitidas ou negadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:CreateTags", "ec2:DescribeAvailabilityZones", "ec2:DescribeDhcpOptions", "ec2:DescribeImages", "ec2:DescribeInstances", "ec2:DescribeInternetGateways", "ec2:DescribeInstanceTypes", "ec2:DescribeSecurityGroups", "ec2:DescribeRegions", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:RunInstances", "ec2:TerminateInstances", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "elasticloadbalancing:RegisterInstancesWithLoadBalancer", "elasticloadbalancing:RegisterTargets", "elasticloadbalancing:DeregisterTargets", "iam:CreateServiceLinkedRole" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlainText", "kms:DescribeKey" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "kms:RevokeGrant", "kms:CreateGrant", "kms:ListGrants" ], "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": true } } } ] }

[Prefixo] - openshift-cloud-credential-operator -cloud-credentials

É possível anexar [Prefix]-openshift-cloud-credential-operator-cloud-credentials às entidades do IAM. Essa política concede as permissões necessárias ao Cloud Credential Operator para recuperar Usuário do IAM detalhes, incluindo chave IDs de acesso, documentos de política em linha anexados, data de criação do usuário, caminho, ID do usuário e Amazon Resource Name (ARN). Para obter mais informações sobre o operador, consulte cloud-credential-operatora OpenShift GitHub documentação.

As permissões definidas neste documento de política especificam quais ações são permitidas ou negadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUser", "iam:GetUserPolicy", "iam:ListAccessKeys" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefixo] - openshift-image-registry-installer -cloud-credentials

É possível anexar [Prefix]-openshift-image-registry-installer-cloud-credentials às entidades do IAM. Essa política concede as permissões necessárias ao Operador de Registro de Imagens para provisionar e gerenciar recursos para o registro de imagens em cluster e serviços dependentes do ROSA classic, inclusive Amazon S3. Isso é necessário para que o operador possa instalar e manter o registro interno de um cluster ROSA classic. Para obter mais informações sobre o operador, consulte Operador de registro de imagens na OpenShift GitHub documentação.

As permissões definidas neste documento de política especificam quais ações são permitidas ou negadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:CreateBucket", "s3:DeleteBucket", "s3:PutBucketTagging", "s3:GetBucketTagging", "s3:PutBucketPublicAccessBlock", "s3:GetBucketPublicAccessBlock", "s3:PutEncryptionConfiguration", "s3:GetEncryptionConfiguration", "s3:PutLifecycleConfiguration", "s3:GetLifecycleConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:ListBucketMultipartUploads", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts" ], "Effect": "Allow", "Resource": "*" } ] }

[Prefixo] - - openshift-cloud-network-config controller-cloud-cr

É possível anexar [Prefix]-openshift-cloud-network-config-controller-cloud-cr às entidades do IAM. Essa política concede as permissões necessárias ao Cloud Network Config Controller Operator para provisionar e gerenciar recursos de rede para uso pela sobreposição clássica de rede de cluster ROSA. O operador usa essas permissões para gerenciar endereços IP privados para Amazon EC2 instâncias como parte do cluster ROSA classic. Para obter mais informações sobre o operador, consulte C loud-network-config-controller na OpenShift GitHub documentação.

As permissões definidas neste documento de política especificam quais ações são permitidas ou negadas.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "ec2:DescribeInstances", "ec2:DescribeInstanceStatus", "ec2:DescribeInstanceTypes", "ec2:UnassignPrivateIpAddresses", "ec2:AssignPrivateIpAddresses", "ec2:UnassignIpv6Addresses", "ec2:AssignIpv6Addresses", "ec2:DescribeSubnets", "ec2:DescribeNetworkInterfaces" ], "Effect": "Allow", "Resource": "*" } ] }