AWS 서비스에 Kubernetes API 쓰기 액세스 권한 부여
AWS 서비스에 Kubernetes API 쓰기 액세스 권한 부여
AWS 서비스가 Amazon EKS 클러스터의 Kubernetes 리소스에 쓰기 작업을 수행할 수 있도록 허용하는 방법을 설명합니다.
출처: 문서
본문
필요한 권한
AWS 서비스가 Amazon EKS 클러스터의 Kubernetes 리소스에 쓰기 작업을 수행하도록 허용하려면 eks:AccessKubernetesApi와 eks:MutateViaKubernetesApi IAM 권한을 모두 부여해야 합니다.
예를 들어 Amazon SageMaker HyperPod는 SageMaker AI Studio에서 모델 배포를 활성화하는 데 이 권한을 사용합니다. 자세한 내용은 Amazon SageMaker AI 개발자 안내서의 "선택적 JavaScript SDK 권한 설정"을 참고하세요.
중요: 생성(create), 업데이트(update), 삭제(delete) 같은 쓰기 작업에는 두 권한이 모두 필요합니다. 권한 중 하나라도 없으면 쓰기 작업이 실패합니다.
CloudTrail 가시성
Kubernetes 리소스에 쓰기 작업을 수행하는 동안 CloudTrail 로그에 특정 작업 이름이 표시됩니다.
createKubernetesObject- 새 리소스를 생성할 때updateKubernetesObject- 기존 리소스를 수정할 때deleteKubernetesObject- 리소스를 제거할 때
이 CloudTrail 이벤트는 Kubernetes 리소스에 가해진 모든 수정 사항에 대한 상세 감사 추적을 제공합니다.
참고: 이 작업 이름은 감사 목적으로만 CloudTrail 로그에 나타납니다. IAM 작업이 아니므로 IAM 정책 문에 사용할 수 없습니다. IAM 정책으로 Kubernetes 리소스에 대한 쓰기 액세스를 제어하려면 "필요한 권한" 섹션에 표시된 것처럼
eks:MutateViaKubernetesApi권한을 사용하세요.