Amazon EKS 추가 기능에 대한 IAM 정보 검색

Amazon EKS 추가 기능에 대한 IAM 정보 검색

추가 기능을 만들기 전에 AWS CLI를 사용해 다음을 결정합니다.

  • 추가 기능에 IAM 권한이 필요한지 여부
  • 사용할 제안된 IAM 정책

출처: 문서

본문

절차

설치하려는 추가 기능의 이름과 클러스터의 Kubernetes 버전을 결정합니다. 추가 기능에 대한 자세한 내용은 Amazon EKS 추가 기능을 참조하세요.

AWS CLI를 사용해 추가 기능에 IAM 권한이 필요한지 결정합니다.

aws eks describe-addon-versions \
--addon-name  \
--kubernetes-version

예를 들어:

aws eks describe-addon-versions \
--addon-name aws-ebs-csi-driver \
--kubernetes-version 1.30

다음 샘플 출력을 검토합니다. requiresIamPermissions가 true이고 기본 추가 기능 버전이 있음을 주목하세요. 권장 IAM 정책을 검색할 때 추가 기능 버전을 지정해야 합니다.

{
    "addons": [
        {
            "addonName": "aws-ebs-csi-driver",
            "type": "storage",
            "addonVersions": [
                {
                    "addonVersion": "v1.31.0-eksbuild.1",
                    "architecture": [
                        "amd64",
                        "arm64"
                    ],
                    "compatibilities": [
                        {
                            "clusterVersion": "1.30",
                            "platformVersions": [
                                "*"
                            ],
                            "defaultVersion": true
                        }
                    ],
                    "requiresConfiguration": false,
                    "requiresIamPermissions": true
                },
[...]

추가 기능에 IAM 권한이 필요하면 AWS CLI를 사용해 권장 IAM 정책을 검색합니다.

aws eks describe-addon-configuration \
--query podIdentityConfiguration \
--addon-name  \
--addon-version

예를 들어:

aws eks describe-addon-configuration \
--query podIdentityConfiguration \
--addon-name aws-ebs-csi-driver \
--addon-version v1.31.0-eksbuild.1

다음 출력을 검토합니다. recommendedManagedPolicies를 주목하세요.

[
    {
        "serviceAccount": "ebs-csi-controller-sa",
        "recommendedManagedPolicies": [
            "arn:aws:iam::aws:policy/service-role/AmazonEBSCSIDriverPolicyV2"
        ]
    }
]

IAM 역할을 만들고 권장 Managed Policy를 연결합니다. 또는 관리형 정책을 검토하고 권한을 적절히 축소합니다. 자세한 내용은 Pod Identity association 생성(AWS 콘솔)을 참조하세요.

Pod Identity 지원 참조(Pod Identity Support Reference)

다음 표는 특정 Amazon EKS 추가 기능이 EKS Pod Identity를 지원하는지 여부를 나타냅니다.

추가 기능 이름 Pod identity 지원 필요한 최소 버전
Amazon EBS CSI Driver 예 v1.26.0-eksbuild.1
Amazon VPC CNI 예 v1.15.5-eksbuild.1
Amazon EFS CSI Driver 예 v2.0.5-eksbuild.1
AWS Distro for OpenTelemetry 예 v0.94.1-eksbuild.1
Mountpoint for Amazon S3 CSI Driver 아니요 해당 없음
Amazon CloudWatch Observability agent 예 v3.1.0-eksbuild.1

이 표는 2024년 10월 28일에 마지막으로 업데이트되었습니다.

더 알아보기 (Learn more)