Amazon EKS 추가 기능용 IAM 역할

Amazon EKS 추가 기능용 IAM 역할

특정 Amazon EKS 추가 기능은 AWS API를 호출하기 위해 IAM 역할과 권한이 필요합니다. 예를 들어 Amazon VPC CNI 추가 기능은 계정의 네트워킹 리소스를 구성하기 위해 특정 AWS API를 호출합니다. 이러한 추가 기능에는 IAM을 사용해 권한을 부여해야 합니다. 더 구체적으로, 추가 기능을 실행하는 Pod의 서비스 계정이 특정 IAM 정책을 가진 IAM 역할과 연결되어야 합니다.

클러스터 워크로드에 AWS 권한을 부여하는 권장 방법은 Amazon EKS 기능 Pod Identities를 사용하는 것입니다. Pod Identity Association을 사용해 추가 기능의 서비스 계정을 IAM 역할에 매핑할 수 있습니다. Pod가 연결이 있는 서비스 계정을 사용하면 Amazon EKS는 Pod의 컨테이너에 환경 변수를 설정합니다. 환경 변수는 AWS CLI를 포함한 AWS SDK가 EKS Pod Identity 자격 증명을 사용하도록 구성합니다. 자세한 내용은 EKS Pod Identity가 Pod에 AWS 서비스 액세스 권한을 부여하는 방법 알아보기를 참조하세요.

Amazon EKS 추가 기능은 추가 기능에 해당하는 Pod Identity Association의 수명 주기를 관리하는 데 도움이 될 수 있습니다. 예를 들어 Amazon EKS 추가 기능과 필요한 Pod Identity Association을 단일 API 호출로 만들거나 업데이트할 수 있습니다. Amazon EKS는 제안된 IAM 정책을 검색하는 API도 제공합니다.

출처: 문서

본문

절차

클러스터에 Amazon EKS pod identity agent가 설정되었는지 확인합니다.

describe-addon-versions AWS CLI 작업을 사용해 설치하려는 추가 기능에 IAM 권한이 필요한지 결정합니다. requiresIamPermissions 플래그가 true라면 describe-addon-configurations 작업을 사용해 추가 기능에 필요한 권한을 결정해야 합니다. 응답에는 제안된 관리형 IAM 정책 목록이 포함됩니다.

describe-addon-configuration CLI 작업을 사용해 Kubernetes Service Account의 이름과 IAM 정책을 가져옵니다. 제안된 정책의 범위를 보안 요구 사항에 대해 평가합니다.

제안된 권한 정책과 Pod Identity가 요구하는 신뢰 정책으로 IAM 역할을 만듭니다. 자세한 내용은 Pod Identity association 생성(AWS 콘솔)을 참조하세요.

CLI로 Amazon EKS 추가 기능을 만들거나 업데이트합니다. pod identity association을 하나 이상 지정합니다. pod identity association은 Kubernetes 서비스 계정의 이름과 IAM 역할의 ARN입니다.

추가 기능 API로 만든 Pod Identity Association은 해당 추가 기능이 소유합니다. 추가 기능을 삭제하면 pod identity association도 삭제됩니다. AWS CLI나 API로 추가 기능을 삭제할 때 preserve 옵션을 사용하면 이러한 연쇄 삭제를 방지할 수 있습니다. 필요한 경우 pod identity association을 직접 업데이트하거나 삭제할 수도 있습니다. 추가 기능은 기존 pod identity association의 소유권을 가정할 수 없습니다. 기존 연결을 삭제한 뒤 추가 기능 생성 또는 업데이트 작업을 사용해 다시 만들어야 합니다.

Amazon EKS는 추가 기능의 IAM 권한을 관리하는 데 pod identity association을 사용할 것을 권장합니다. 이전 방법인 서비스 계정용 IAM 역할(IRSA)은 계속 지원됩니다. 추가 기능에 IRSA serviceAccountRoleArn과 pod identity association을 모두 지정할 수 있습니다. 클러스터에 EKS pod identity agent가 설치되어 있으면 serviceAccountRoleArn은 무시되고 EKS는 제공된 pod identity association을 사용합니다. Pod Identity가 활성화되지 않으면 serviceAccountRoleArn이 사용됩니다.

기존 추가 기능의 pod identity association을 업데이트하면 Amazon EKS가 추가 기능 Pod의 롤링 재시작을 시작합니다.

더 알아보기 (Learn more)