EKS Pod Identity에 필요한 신뢰 정책으로 IAM 역할 생성
EKS Pod Identity에 필요한 신뢰 정책으로 IAM 역할 생성
EKS Pod Identity에 필요한 신뢰 정책을 가진 IAM 역할을 생성하는 방법을 설명합니다.
출처: 문서
본문
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowEksAuthToAssumeRoleForPodIdentity",
"Effect": "Allow",
"Principal": {
"Service": "pods.eks.amazonaws.com"
},
"Action": [
"sts:AssumeRole",
"sts:TagSession"
]
}
]
}
sts:AssumeRole– EKS Pod Identity는 임시 자격 증명을 Pod에 전달하기 전에 IAM 역할을 수임하기 위해AssumeRole을 사용합니다.sts:TagSession– EKS Pod Identity는 AWS STS에 대한 요청에 세션 태그를 포함하기 위해TagSession을 사용합니다.
조건 설정
신뢰 정책의 조건 키에서 이러한 태그를 사용해 이 역할을 사용할 수 있는 서비스 계정, 네임스페이스 및 클러스터를 제한할 수 있습니다. Pod Identity가 추가하는 요청 태그 목록은 "세션 태그 활성화 또는 비활성화"를 참고하세요.
예를 들어, 특정 ServiceAccount와 Namespace만 Pod Identity IAM 역할을 수임할 수 있도록 다음 Condition이 추가된 신뢰 정책으로 제한할 수 있습니다.
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowEksAuthToAssumeRoleForPodIdentity",
"Effect": "Allow",
"Principal": {
"Service": "pods.eks.amazonaws.com"
},
"Action": [
"sts:AssumeRole",
"sts:TagSession"
],
"Condition": {
"StringEquals": {
"aws:RequestTag/kubernetes-namespace": [
"Namespace"
],
"aws:RequestTag/kubernetes-service-account": [
"ServiceAccount"
]
}
}
}
]
}
Amazon EKS 조건 키 목록은 Service Authorization Reference의 "Conditions defined by Amazon Elastic Kubernetes Service"를, 조건 키를 사용할 수 있는 작업과 리소스는 "Actions defined by Amazon Elastic Kubernetes Service"를 참고하세요.