접근 정책 권한 검토하기
접근 정책 권한 검토하기
Amazon EKS access policies가 포함하는 Kubernetes 권한을 검토하는 방법을 알아봐요. 각 policy의 ARN과 부여하는 권한(verb, resource)을 설명해요.
출처: 문서
본문
Access policies는 Kubernetes verbs(권한)와 resources를 포함하는 rules를 포함해요. Access policies는 IAM 권한이나 리소스를 포함하지 않아요. Kubernetes Role과 ClusterRole 객체와 유사하게 access policies는 allow rules만 포함해요. access policy의 내용을 수정할 수 없고, 직접 만든 access policy도 만들 수 없어요. access policies의 권한이 요구 사항을 충족하지 않는다면 Kubernetes RBAC 객체를 만들고 access entries에 그룹 이름을 지정해 주세요. 자세한 내용은 Create access entries 참고. access policies에 포함된 권한은 Kubernetes 사용자 대상 클러스터 역할의 권한과 유사해요. 자세한 내용은 Kubernetes 문서의 User-facing roles 참고.
모든 정책 나열하기 (List all policies)
이 페이지에 나열된 access policies 중 하나를 사용하거나 AWS CLI로 사용 가능한 모든 access policies 목록을 가져올 수 있어요:
aws eks list-access-policies
예상 출력은 다음과 같아요 (간결성을 위해 축약):
{
"accessPolicies": [
{
"name": "AmazonAIOpsAssistantPolicy",
"arn": "arn:aws:eks::aws:cluster-access-policy/AmazonAIOpsAssistantPolicy"
},
{
"name": "AmazonARCRegionSwitchScalingPolicy",
"arn": "arn:aws:eks::aws:cluster-access-policy/AmazonARCRegionSwitchScalingPolicy"
},
{
"name": "AmazonEKSAdminPolicy",
"arn": "arn:aws:eks::aws:cluster-access-policy/AmazonEKSAdminPolicy"
},
{
"name": "AmazonEKSAdminViewPolicy",
"arn": "arn:aws:eks::aws:cluster-access-policy/AmazonEKSAdminViewPolicy"
},
{
"name": "AmazonEKSAutoNodePolicy",
"arn": "arn:aws:eks::aws:cluster-access-policy/AmazonEKSAutoNodePolicy"
}
// Additional policies omitted
]
}
AmazonEKSAdminPolicy
이 access policy는 IAM 주체에게 대부분의 리소스에 대한 권한을 부여하는 permissions를 포함해요. access entry에 연결할 때 그 접근 범위는 일반적으로 하나 이상의 Kubernetes 네임스페이스예요. IAM 주체에게 클러스터의 모든 리소스에 대한 관리자 접근 권한을 부여하려면 대신 AmazonEKSClusterAdminPolicy access policy를 access entry에 연결해 주세요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSAdminPolicy
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
apps |
daemonsets, deployments, deployments/rollback, deployments/scale, replicasets, replicasets/scale, statefulsets, statefulsets/scale |
create, delete, deletecollection, patch, update |
apps |
controllerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/status |
get, list, watch |
authorization.k8s.io |
localsubjectaccessreviews |
create |
autoscaling |
horizontalpodautoscalers |
create, delete, deletecollection, patch, update |
autoscaling |
horizontalpodautoscalers, horizontalpodautoscalers/status |
get, list, watch |
batch |
cronjobs, jobs |
create, delete, deletecollection, patch, update |
batch |
cronjobs, cronjobs/status, jobs, jobs/status |
get, list, watch |
discovery.k8s.io |
endpointslices |
get, list, watch |
extensions |
daemonsets, deployments, deployments/rollback, deployments/scale, ingresses, networkpolicies, replicasets, replicasets/scale, replicationcontrollers/scale |
create, delete, deletecollection, patch, update |
extensions |
daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scale |
get, list, watch |
networking.k8s.io |
ingresses, ingresses/status, networkpolicies |
get, list, watch |
networking.k8s.io |
ingresses, networkpolicies |
create, delete, deletecollection, patch, update |
policy |
poddisruptionbudgets |
create, delete, deletecollection, patch, update |
policy |
poddisruptionbudgets, poddisruptionbudgets/status |
get, list, watch |
rbac.authorization.k8s.io |
rolebindings, roles |
create, delete, deletecollection, get, list, patch, update, watch |
| (core) | configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/status |
get, list, watch |
| (core) | pods/attach, pods/exec, pods/portforward, pods/proxy, secrets, services/proxy |
get, list, watch |
| (core) | configmaps, events, persistentvolumeclaims, replicationcontrollers, replicationcontrollers/scale, secrets, serviceaccounts, services, services/proxy |
create, delete, deletecollection, patch, update |
| (core) | pods, pods/attach, pods/exec, pods/portforward, pods/proxy |
create, delete, deletecollection, patch, update |
| (core) | serviceaccounts |
impersonate |
| (core) | bindings, events, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/status |
get, list, watch |
| (core) | namespaces |
get, list, watch |
AmazonEKSClusterAdminPolicy
이 access policy는 IAM 주체에게 클러스터에 대한 관리자 접근 권한을 부여하는 permissions를 포함해요. access entry에 연결할 때 접근 범위는 일반적으로 Kubernetes 네임스페이스가 아닌 클러스터예요. IAM 주체에게 더 제한된 관리 범위를 부여하려면 대신 AmazonEKSAdminPolicy access policy를 access entry에 연결하는 것을 고려해 주세요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSClusterAdminPolicy
| Kubernetes API groups | Kubernetes nonResourceURLs | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|---|
* |
* |
* |
* |
AmazonEKSAdminViewPolicy
이 access policy는 IAM 주체에게 클러스터의 모든 리소스를 나열/보기할 수 있는 접근 권한을 부여하는 permissions를 포함해요. 여기에는 Kubernetes Secrets가 포함된다는 점에 유의하세요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSAdminViewPolicy
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
* |
* |
get, list, watch |
AmazonEKSEditPolicy
이 access policy는 IAM 주체가 대부분의 Kubernetes 리소스를 편집할 수 있게 하는 permissions를 포함해요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSEditPolicy
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
apps |
daemonsets, deployments, deployments/rollback, deployments/scale, replicasets, replicasets/scale, statefulsets, statefulsets/scale |
create, delete, deletecollection, patch, update |
apps |
controllerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/status |
get, list, watch |
autoscaling |
horizontalpodautoscalers, horizontalpodautoscalers/status |
get, list, watch |
autoscaling |
horizontalpodautoscalers |
create, delete, deletecollection, patch, update |
batch |
cronjobs, jobs |
create, delete, deletecollection, patch, update |
batch |
cronjobs, cronjobs/status, jobs, jobs/status |
get, list, watch |
discovery.k8s.io |
endpointslices |
get, list, watch |
extensions |
daemonsets, deployments, deployments/rollback, deployments/scale, ingresses, networkpolicies, replicasets, replicasets/scale, replicationcontrollers/scale |
create, delete, deletecollection, patch, update |
extensions |
daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scale |
get, list, watch |
networking.k8s.io |
ingresses, networkpolicies |
create, delete, deletecollection, patch, update |
networking.k8s.io |
ingresses, ingresses/status, networkpolicies |
get, list, watch |
policy |
poddisruptionbudgets |
create, delete, deletecollection, patch, update |
policy |
poddisruptionbudgets, poddisruptionbudgets/status |
get, list, watch |
| (core) | namespaces |
get, list, watch |
| (core) | pods/attach, pods/exec, pods/portforward, pods/proxy, secrets, services/proxy |
get, list, watch |
| (core) | serviceaccounts |
impersonate |
| (core) | pods, pods/attach, pods/exec, pods/portforward, pods/proxy |
create, delete, deletecollection, patch, update |
| (core) | configmaps, events, persistentvolumeclaims, replicationcontrollers, replicationcontrollers/scale, secrets, serviceaccounts, services, services/proxy |
create, delete, deletecollection, patch, update |
| (core) | configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/status |
get, list, watch |
| (core) | bindings, events, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/status |
get, list, watch |
AmazonEKSViewPolicy
이 access policy는 IAM 주체가 대부분의 Kubernetes 리소스를 볼 수 있게 하는 permissions를 포함해요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSViewPolicy
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
apps |
controllerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/status |
get, list, watch |
autoscaling |
horizontalpodautoscalers, horizontalpodautoscalers/status |
get, list, watch |
batch |
cronjobs, cronjobs/status, jobs, jobs/status |
get, list, watch |
discovery.k8s.io |
endpointslices |
get, list, watch |
extensions |
daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scale |
get, list, watch |
networking.k8s.io |
ingresses, ingresses/status, networkpolicies |
get, list, watch |
policy |
poddisruptionbudgets, poddisruptionbudgets/status |
get, list, watch |
| (core) | configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/status |
get, list, watch |
| (core) | bindings, events, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/status |
get, list, watch |
| (core) | namespaces |
get, list, watch |
AmazonEKSPodIdentityPolicy
이 access policy는 IAM 주체가 Kubernetes 파드를 나열할 수 있게 하는 permissions를 포함해요. 이 policy는 Amazon EKS 서비스 연결 역할이 내부적으로 사용해요.
참고: 이 policy는 AWS 서비스 연결 역할 전용이며 고객 관리형 역할에는 사용할 수 없어요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSPodIdentityPolicy
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
| (core) | pods |
list |
AmazonEKSSecretAdminPolicy
이 access policy는 IAM 주체에게 Kubernetes Secrets에 대한 전체 접근 권한을 부여하는 permissions를 포함해요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSSecretAdminPolicy
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
| (core) | secrets |
* |
AmazonEKSSecretReaderPolicy
이 access policy는 IAM 주체가 Kubernetes Secrets를 읽을 수 있게 하는 permissions를 포함해요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSSecretReaderPolicy
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
| (core) | secrets |
get, list, watch |
AmazonEKSAutoNodePolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSAutoNodePolicy
이 policy는 Amazon EKS 컴포넌트가 다음 작업을 완료할 수 있게 하는 permissions를 포함해요:
kube-proxy— 네트워크 엔드포인트와 서비스를 모니터링하고 관련 이벤트를 관리합니다. 클러스터 전체 네트워크 프록시 기능을 활성화합니다.ipamd— AWS VPC 네트워킹 리소스와 컨테이너 네트워크 인터페이스(CNI)를 관리합니다. IP 주소 관리 데몬이 파드 네트워킹을 처리할 수 있게 합니다.coredns— endpoints와 services 같은 서비스 검색 리소스에 접근합니다. 클러스터 내 DNS 해석을 활성화합니다.ebs-csi-driver— Amazon EBS 볼륨용 스토리지 관련 리소스로 작업합니다. 영구 볼륨의 동적 프로비저닝과 연결을 가능하게 합니다.neuron— AWS Neuron 디바이스용 노드와 파드를 모니터링합니다. AWS Inferentia 및 Trainium 액셀러레이터 관리를 활성화합니다.node-monitoring-agent— 노드 진단과 이벤트에 접근합니다. 클러스터 상태 모니터링과 진단 수집을 활성화합니다.
각 컴포넌트는 전용 서비스 계정을 사용하며 특정 기능에 필요한 권한으로만 제한됩니다.
NodeClass에서 Node IAM role을 수동으로 지정한다면 새 Node IAM role을 이 Access Policy와 연결하는 Access Entry를 만들어야 해요.
AmazonEKSBlockStoragePolicy
참고: 이 policy는 AWS 서비스 연결 역할 전용이며 고객 관리형 역할에는 사용할 수 없어요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSBlockStoragePolicy
이 policy는 Amazon EKS가 스토리지 작업을 위한 리더 선출(leader election)과 조정 리소스를 관리할 수 있게 하는 permissions를 포함해요:
coordination.k8s.io— 리더 선출을 위한 lease 객체를 만들고 관리합니다. 이를 통해 EKS 스토리지 컴포넌트가 리더 선출 메커니즘으로 클러스터 전반에 걸쳐 활동을 조정할 수 있습니다.
정책은 EKS 스토리지 컴포넌트가 사용하는 특정 lease 리소스로 범위가 지정돼 클러스터의 다른 조정 리소스에 대한 충돌 접근을 방지해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 블록 스토리지 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSLoadBalancingPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSLoadBalancingPolicy
이 policy는 Amazon EKS가 로드 밸런싱을 위한 리더 선출 리소스를 관리할 수 있게 하는 permissions를 포함해요:
coordination.k8s.io— 리더 선출을 위한 lease 객체를 만들고 관리합니다. 이를 통해 EKS 로드 밸런싱 컴포넌트가 리더를 선출해 여러 replica에 걸쳐 활동을 조정할 수 있습니다.
정책은 로드 밸런싱 lease 리소스로 특별히 범위가 지정돼 적절한 조정을 보장하면서 클러스터의 다른 lease 리소스에 대한 접근을 방지해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 네트워킹 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSNetworkingPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSNetworkingPolicy
이 policy는 Amazon EKS가 네트워킹을 위한 리더 선출 리소스를 관리할 수 있게 하는 permissions를 포함해요:
coordination.k8s.io— 리더 선출을 위한 lease 객체를 만들고 관리합니다. 이를 통해 EKS 네트워킹 컴포넌트가 리더를 선출해 IP 주소 할당 활동을 조정할 수 있습니다.
정책은 네트워킹 lease 리소스로 특별히 범위가 지정돼 적절한 조정을 보장하면서 클러스터의 다른 lease 리소스에 대한 접근을 방지해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 네트워킹 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSComputePolicy
참고: 이 policy는 AWS 서비스 연결 역할 전용이며 고객 관리형 역할에는 사용할 수 없어요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSComputePolicy
이 policy는 Amazon EKS가 컴퓨트 작업을 위한 리더 선출 리소스를 관리할 수 있게 하는 permissions를 포함해요:
coordination.k8s.io— 리더 선출을 위한 lease 객체를 만들고 관리합니다. 이를 통해 EKS 컴퓨트 컴포넌트가 리더를 선출해 노드 스케일링 활동을 조정할 수 있습니다.
정책은 컴퓨트 관리 lease 리소스로 특별히 범위가 지정되면서 클러스터의 모든 lease 리소스에 대한 기본 읽기 접근(get, watch)을 허용해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 컴퓨트 관리 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSBlockStorageClusterPolicy
참고: 이 policy는 AWS 서비스 연결 역할 전용이며 고객 관리형 역할에는 사용할 수 없어요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSBlockStorageClusterPolicy
이 policy는 Amazon EKS Auto Mode의 블록 스토리지 기능에 필요한 권한을 부여해요. Amazon EKS 클러스터 내 블록 스토리지 리소스의 효율적인 관리를 가능하게 합니다. 정책은 다음 권한을 포함해요:
- CSI 드라이버 관리 — 블록 스토리지용 CSI 드라이버를 생성, 읽기, 업데이트, 삭제합니다.
- 볼륨 관리 — 영구 볼륨을 나열, 감시, 생성, 업데이트, 패치, 삭제합니다. 영구 볼륨 클레임을 나열, 감시, 업데이트합니다. 영구 볼륨 클레임 상태를 패치합니다.
- 노드 및 파드 상호작용 — 노드와 파드 정보를 읽습니다. 스토리지 작업 관련 이벤트를 관리합니다.
- 스토리지 클래스 및 속성 — 스토리지 클래스와 CSI 노드를 읽습니다. 볼륨 속성 클래스를 읽습니다.
- 볼륨 연결 — 볼륨 연결과 그 상태를 나열, 감시, 수정합니다.
- 스냅샷 작업 — 볼륨 스냅샷, 스냅샷 콘텐츠, 스냅샷 클래스를 관리합니다. 볼륨 그룹 스냅샷과 관련 리소스의 작업을 처리합니다.
이 policy는 Auto Mode에서 실행되는 Amazon EKS 클러스터의 포괄적인 블록 스토리지 관리를 지원하도록 설계돼요. 블록 스토리지 볼륨의 프로비저닝, 연결, 크기 조정, 스냅샷 등 다양한 작업의 권한을 결합해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 블록 스토리지 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSComputeClusterPolicy
참고: 이 policy는 AWS 서비스 연결 역할 전용이며 고객 관리형 역할에는 사용할 수 없어요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSComputeClusterPolicy
이 policy는 Amazon EKS Auto Mode의 컴퓨트 관리 기능에 필요한 권한을 부여해요. Amazon EKS 클러스터 내 컴퓨트 리소스의 효율적인 오케스트레이션과 스케일링을 가능하게 합니다. 정책은 다음 권한을 포함해요:
- 노드 관리 — NodePools와 NodeClaims를 생성, 읽기, 업데이트, 삭제하고 상태를 관리합니다. NodeClasses를 생성, 수정, 삭제합니다.
- 스케줄링 및 리소스 관리 — 파드, 노드, 영구 볼륨, 영구 볼륨 클레임, 복제 컨트롤러, 네임스페이스에 대한 읽기 접근. 스토리지 클래스, CSI 노드, 볼륨 연결에 대한 읽기 접근. 배포, 데몬 셋, replica 셋, stateful 셋을 나열하고 감시합니다. 파드 중단 예산을 읽습니다.
- 이벤트 처리 — 클러스터 이벤트를 생성, 읽기, 관리합니다.
- 노드 디프로비저닝 및 파드 축출 — 노드를 업데이트, 패치, 삭제합니다. 필요 시 파드 축출을 생성하고 파드를 삭제합니다.
- 사용자 지정 리소스 정의(CRD) 관리 — 새 CRD를 생성합니다. 노드 관리 관련 특정 CRD(NodeClasses, NodePools, NodeClaims, NodeDiagnostics)를 관리합니다.
이 policy는 Auto Mode에서 실행되는 Amazon EKS 클러스터의 포괄적인 컴퓨트 관리를 지원하도록 설계돼요. 노드 프로비저닝, 스케줄링, 스케일링, 리소스 최적화 등 다양한 작업의 권한을 결합해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 컴퓨트 관리 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSLoadBalancingClusterPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSLoadBalancingClusterPolicy
이 policy는 Amazon EKS Auto Mode의 로드 밸런싱 기능에 필요한 권한을 부여해요. Amazon EKS 클러스터 내 로드 밸런싱 리소스의 효율적인 관리와 구성을 가능하게 합니다. 정책은 다음 권한을 포함해요:
- 이벤트 및 리소스 관리 — 이벤트를 생성하고 패치합니다. 파드, 노드, 엔드포인트, 네임스페이스에 대한 읽기 접근. 파드 상태를 업데이트합니다.
- 서비스 및 Ingress 관리 — 서비스와 그 상태를 전체 관리합니다. 인그레스와 그 상태를 포괄적으로 제어합니다. 엔드포인트 슬라이스와 인그레스 클래스에 대한 읽기 접근.
- 대상 그룹 바인딩 — 대상 그룹 바인딩과 그 상태를 생성하고 수정합니다. 인그레스 클래스 파라미터에 대한 읽기 접근.
- 사용자 지정 리소스 정의(CRD) 관리 — 모든 CRD를 생성하고 읽습니다.
targetgroupbindings.eks.amazonaws.com및ingressclassparams.eks.amazonaws.comCRD의 특정 관리. - 웹훅 구성 — mutating 및 validating 웹훅 구성을 생성하고 읽습니다.
eks-load-balancing-webhook구성을 관리합니다.
이 policy는 Auto Mode에서 실행되는 Amazon EKS 클러스터의 포괄적인 로드 밸런싱 관리를 지원하도록 설계돼요. 서비스 노출, 인그레스 라우팅, AWS 로드 밸런싱 서비스와의 통합 등 다양한 작업의 권한을 결합해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 로드 밸런싱 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSNetworkingClusterPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSNetworkingClusterPolicy
이 policy는 Amazon EKS Auto Mode의 네트워킹 기능에 필요한 권한을 부여해요. Amazon EKS 클러스터 내 네트워킹 리소스의 효율적인 관리와 구성을 가능하게 합니다. 정책은 다음 권한을 포함해요:
- 노드 및 파드 관리 — NodeClasses와 그 상태에 대한 읽기 접근. NodeClaims와 그 상태에 대한 읽기 접근. 파드에 대한 읽기 접근.
- CNI 노드 관리 — CNINodes와 그 상태에 대한 권한(생성, 읽기, 업데이트, 삭제, 패치 포함).
- 사용자 지정 리소스 정의(CRD) 관리 — 모든 CRD를 생성하고 읽습니다.
cninodes.eks.amazonaws.comCRD의 특정 관리(업데이트, 패치, 삭제). - 이벤트 관리 — 이벤트를 생성하고 패치합니다.
이 policy는 Auto Mode에서 실행되는 Amazon EKS 클러스터의 포괄적인 네트워킹 관리를 지원하도록 설계돼요. 노드 네트워킹 구성, CNI(Container Network Interface) 관리, 관련 사용자 지정 리소스 처리 등 다양한 작업의 권한을 결합해요.
이 policy는 네트워킹 컴포넌트가 노드 관련 리소스와 상호작용하고, CNI 전용 노드 구성을 관리하며, 클러스터 네트워킹 작업에 중요한 사용자 지정 리소스를 처리할 수 있게 해요.
Auto Mode가 활성화되면 Amazon EKS가 클러스터 IAM 역할에 대해 이 access policy가 있는 access entry를 자동으로 생성해 네트워킹 기능이 제대로 작동하는 데 필요한 권한이 갖춰지도록 해요.
AmazonEKSHybridPolicy
참고: 이 policy는 AWS 서비스 연결 역할 전용이며 고객 관리형 역할에는 사용할 수 없어요.
이 access policy는 EKS가 클러스터의 노드에 접근할 수 있게 하는 permissions를 포함해요. access entry에 연결할 때 접근 범위는 일반적으로 Kubernetes 네임스페이스가 아닌 클러스터예요. 이 policy는 Amazon EKS 하이브리드 노드가 사용해요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSHybridPolicy
| Kubernetes API groups | Kubernetes nonResourceURLs | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|---|
* |
nodes |
list |
AmazonEKSClusterInsightsPolicy
참고: 이 policy는 AWS 서비스 연결 역할 전용이며 고객 관리형 역할에는 사용할 수 없어요.
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSClusterInsightsPolicy
이 policy는 Amazon EKS 클러스터 인사이트(Cluster Insights) 기능에 대한 읽기 전용 권한을 부여해요. 정책은 다음 권한을 포함해요:
- 노드 접근 — 클러스터 노드를 나열하고 봅니다. 노드 상태 정보를 읽습니다.
- DaemonSet 접근 — kube-proxy 구성에 대한 읽기 접근.
이 policy는 클러스터 인사이트를 위해 EKS 서비스가 자동으로 관리해요. 자세한 내용은 Prepare for Kubernetes version upgrades and troubleshoot misconfigurations with cluster insights 참고.
AWSBackupFullAccessPolicyForBackup
ARN – arn:aws:eks::aws:cluster-access-policy/AWSBackupFullAccessPolicyForBackup
이 policy는 AWS Backup이 EKS 클러스터의 백업을 관리하고 생성하는 데 필요한 권한을 부여해요. 정책은 다음 권한을 포함해요:
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
* |
* |
list, get |
AWSBackupFullAccessPolicyForRestore
ARN – arn:aws:eks::aws:cluster-access-policy/AWSBackupFullAccessPolicyForRestore
이 policy는 AWS Backup이 EKS 클러스터의 백업을 관리하고 복원하는 데 필요한 권한을 부여해요. 정책은 다음 권한을 포함해요:
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
* |
* |
list, get, create |
rbac.authorization.k8s.io |
roles, clusterroles |
create, update, escalate, bind |
AmazonEKSACKPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSACKPolicy
이 policy는 AWS Controllers for Kubernetes(ACK) 기능이 Kubernetes에서 AWS 리소스를 관리하는 데 필요한 권한을 부여해요. 정책은 다음 권한을 포함해요:
- ACK 사용자 지정 리소스 관리 — S3, RDS, DynamoDB, Lambda, EC2 등을 포함한 50개 이상의 AWS 서비스에 걸친 모든 ACK 서비스 사용자 지정 리소스에 대한 전체 접근. ACK 사용자 지정 리소스 정의를 생성, 읽기, 업데이트, 삭제합니다.
- 네임스페이스 접근 — 리소스 구성을 위한 네임스페이스에 대한 읽기 접근.
- 리더 선출 — 리더 선출을 위한 조정 lease를 생성하고 읽습니다. 특정 ACK 서비스 컨트롤러 lease를 업데이트하고 삭제합니다.
- 이벤트 관리 — ACK 작업을 위한 이벤트를 생성하고 패치합니다.
이 policy는 Kubernetes API를 통한 포괄적인 AWS 리소스 관리를 지원하도록 설계돼요. ACK 기능이 생성될 때 제공하는 기능 IAM 역할에 대해 Amazon EKS가 이 access policy가 있는 access entry를 자동으로 생성해요.
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
| (core) | namespaces |
get, watch, list |
services.k8s.aws 및 각 AWS 서비스 그룹 (acm, acmpca, apigateway, apigatewayv2, applicationautoscaling, athena, bedrock, bedrockagent, bedrockagentcorecontrol, cloudfront, cloudtrail, cloudwatch, cloudwatchlogs, codeartifact, cognitoidentityprovider, documentdb, dynamodb, ec2, ecr, ecrpublic, ecs, efs, eks, elasticache, elbv2, emrcontainers, eventbridge, iam, kafka, keyspaces, kinesis, kms, lambda, memorydb, mq, networkfirewall, opensearchservice, organizations, pipes, prometheusservice, ram, rds, recyclebin, route53, route53resolver, s3, s3control, sagemaker, secretsmanager, ses, sfn, sns, sqs, ssm, wafv2) |
* |
* |
coordination.k8s.io |
leases |
create, get, list, watch |
coordination.k8s.io |
leases (특정 ACK 서비스 컨트롤러 lease만) |
delete, update, patch |
| (core) | events |
create, patch |
apiextensions.k8s.io |
customresourcedefinitions |
* |
AmazonEKSArgoCDClusterPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSArgoCDClusterPolicy
이 policy는 Argo CD 기능이 리소스를 검색하고 클러스터 범위 객체를 관리하는 데 필요한 클러스터 수준 권한을 부여해요. 정책은 다음 권한을 포함해요:
- 네임스페이스 관리 — 애플리케이션 네임스페이스 관리를 위해 네임스페이스를 생성, 읽기, 업데이트, 삭제합니다.
- 사용자 지정 리소스 정의 관리 — Argo CD 전용 CRD(Applications, AppProjects, ApplicationSets)를 관리합니다.
- API 검색 — 리소스 검색을 위해 Kubernetes API 엔드포인트에 대한 읽기 접근.
이 policy는 네임스페이스 관리와 CRD 설치를 포함한 클러스터 수준 Argo CD 작업을 지원하도록 설계돼요. Argo CD 기능이 생성될 때 제공하는 기능 IAM 역할에 대해 Amazon EKS가 이 access policy가 있는 access entry를 자동으로 생성해요.
| Kubernetes API groups | Kubernetes nonResourceURLs | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|---|
| (core) | namespaces |
create, get, update, patch, delete |
|
apiextensions.k8s.io |
customresourcedefinitions |
create |
|
apiextensions.k8s.io |
customresourcedefinitions (Argo CD CRD만) |
get, update, patch, delete |
|
/api, /api/*, /apis, /apis/* |
get |
AmazonEKSArgoCDPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSArgoCDPolicy
이 policy는 Argo CD 기능이 애플리케이션을 배포하고 관리하는 데 필요한 네임스페이스 수준 권한을 부여해요. 정책은 다음 권한을 포함해요:
- Secret 관리 — Git 자격 증명과 클러스터 secrets에 대한 전체 접근.
- ConfigMap 접근 — 지원되지 않는 Argo CD ConfigMap을 사용하려 할 때 경고를 보내기 위한 ConfigMap 읽기 접근.
- 이벤트 관리 — 애플리케이션 수명주기 추적을 위한 이벤트 읽기 및 생성.
- Argo CD 리소스 관리 — Applications, ApplicationSets, AppProjects에 대한 전체 접근. Argo CD 리소스의 finalizers와 상태를 관리합니다.
이 policy는 애플리케이션 배포와 관리를 포함한 네임스페이스 수준 Argo CD 작업을 지원하도록 설계돼요. Argo CD 기능이 생성될 때 제공하는 기능 IAM 역할에 대해, Argo CD 네임스페이스로 범위가 지정되어 Amazon EKS가 이 access policy가 있는 access entry를 자동으로 생성해요.
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
| (core) | secrets |
* |
| (core) | configmaps |
get, list, watch |
| (core) | events |
get, list, watch, patch, create |
argoproj.io |
applications, applications/finalizers, applications/status, applicationsets, applicationsets/finalizers, applicationsets/status, appprojects, appprojects/finalizers, appprojects/status |
* |
AmazonEKSKROPolicy
ARN – arn:aws:eks::aws:cluster-access-policy/AmazonEKSKROPolicy
이 policy는 kro(Kube Resource Orchestrator) 기능이 사용자 지정 Kubernetes API를 생성하고 관리하는 데 필요한 권한을 부여해요. 정책은 다음 권한을 포함해요:
- kro 리소스 관리 — ResourceGraphDefinitions와 사용자 지정 리소스 인스턴스를 포함한 모든 kro 리소스에 대한 전체 접근.
- 사용자 지정 리소스 정의 관리 — ResourceGraphDefinitions가 정의한 사용자 지정 API용 CRD를 생성, 읽기, 업데이트, 삭제합니다.
- 리더 선출 — 리더 선출을 위한 조정 lease를 생성하고 읽습니다. kro 컨트롤러 lease를 업데이트하고 삭제합니다.
- 이벤트 관리 — kro 작업을 위한 이벤트를 생성하고 패치합니다.
이 policy는 kro를 통한 포괄적인 리소스 구성과 사용자 지정 API 관리를 지원하도록 설계돼요. kro 기능이 생성될 때 제공하는 기능 IAM 역할에 대해 Amazon EKS가 이 access policy가 있는 access entry를 자동으로 생성해요.
| Kubernetes API groups | Kubernetes resources | Kubernetes verbs (permissions) |
|---|---|---|
kro.run |
* |
* |
apiextensions.k8s.io |
customresourcedefinitions |
* |
coordination.k8s.io |
leases |
create, get, list, watch |
coordination.k8s.io |
leases (kro 컨트롤러 lease만) |
delete, update, patch |
| (core) | events |
create, patch |
Access policy 업데이트 (Access policy updates)
access policies가 도입된 이후의 업데이트에 대한 세부 정보를 봅니다. 이 페이지 변경에 대한 자동 알림을 받으려면 Document history의 RSS 피드를 구독하세요.
| 변경 | 설명 | 날짜 |
|---|---|---|
| EKS Capabilities용 정책 추가 | EKS Capabilities 관리를 위한 AmazonEKSACKPolicy, AmazonEKSArgoCDClusterPolicy, AmazonEKSArgoCDPolicy, AmazonEKSKROPolicy 게시 |
2025년 11월 22일 |
AmazonEKSSecretReaderPolicy 추가 |
secrets에 대한 읽기 전용 접근을 위한 새 정책 추가 | 2025년 11월 6일 |
| EKS Cluster Insights용 정책 추가 | AmazonEKSClusterInsightsPolicy 게시 |
2024년 12월 2일 |
| Amazon EKS Hybrid용 정책 추가 | AmazonEKSHybridPolicy 게시 |
2024년 12월 2일 |
| Amazon EKS Auto Mode용 정책 추가 | 이 access policies가 Cluster IAM Role과 Node IAM Role에게 Kubernetes API 호출 권한을 부여. AWS는 이를 스토리지, 컴퓨트, 네트워킹 리소스의 일상 작업 자동화에 사용 | 2024년 12월 2일 |
AmazonEKSAdminViewPolicy 추가 |
Secrets 같은 리소스를 포함한 확장된 보기 접근을 위한 새 정책 추가 | 2024년 4월 23일 |
| Access policies 도입 | Amazon EKS가 access policies 도입 | 2023년 5월 29일 |