AWS 서비스에 Kubernetes API 쓰기 액세스 권한 부여

AWS 서비스에 Kubernetes API 쓰기 액세스 권한 부여

AWS 서비스가 Amazon EKS 클러스터의 Kubernetes 리소스에 쓰기 작업을 수행할 수 있도록 허용하는 방법을 설명합니다.

출처: 문서

본문

필요한 권한

AWS 서비스가 Amazon EKS 클러스터의 Kubernetes 리소스에 쓰기 작업을 수행하도록 허용하려면 eks:AccessKubernetesApi와 eks:MutateViaKubernetesApi IAM 권한을 모두 부여해야 합니다.

예를 들어 Amazon SageMaker HyperPod는 SageMaker AI Studio에서 모델 배포를 활성화하는 데 이 권한을 사용합니다. 자세한 내용은 Amazon SageMaker AI 개발자 안내서의 "선택적 JavaScript SDK 권한 설정"을 참고하세요.

중요: 생성(create), 업데이트(update), 삭제(delete) 같은 쓰기 작업에는 두 권한이 모두 필요합니다. 권한 중 하나라도 없으면 쓰기 작업이 실패합니다.

CloudTrail 가시성

Kubernetes 리소스에 쓰기 작업을 수행하는 동안 CloudTrail 로그에 특정 작업 이름이 표시됩니다.

  • createKubernetesObject - 새 리소스를 생성할 때
  • updateKubernetesObject - 기존 리소스를 수정할 때
  • deleteKubernetesObject - 리소스를 제거할 때

이 CloudTrail 이벤트는 Kubernetes 리소스에 가해진 모든 수정 사항에 대한 상세 감사 추적을 제공합니다.

참고: 이 작업 이름은 감사 목적으로만 CloudTrail 로그에 나타납니다. IAM 작업이 아니므로 IAM 정책 문에 사용할 수 없습니다. IAM 정책으로 Kubernetes 리소스에 대한 쓰기 액세스를 제어하려면 "필요한 권한" 섹션에 표시된 것처럼 eks:MutateViaKubernetesApi 권한을 사용하세요.

더 알아보기 (Learn more)