Amazon Elastic Kubernetes Service용 AWS 관리형 정책

Amazon Elastic Kubernetes Service용 AWS 관리형 정책 (AWS managed policies)

AWS 관리형 정책은 AWS가 생성하고 관리하는 독립 정책이에요. AWS 관리형 정책은 많은 일반적인 사용 사례에 대한 권한을 제공하도록 설계되어 사용자, 그룹, 역할에 권한을 빠르게 할당할 수 있게 해줘요.

AWS 관리형 정책은 모든 AWS 고객이 사용할 수 있도록 제공되므로 특정 사용 사례에 대해 최소 권한을 부여하지 않을 수 있다는 점을 유의하세요. 사용 사례에 특화된 고객 관리형 정책을 정의해 권한을 더 줄일 것을 권장해요.

AWS 관리형 정책에 정의된 권한은 변경할 수 없어요. AWS가 AWS 관리형 정책에 정의된 권한을 업데이트하면 그 정책이 연결된 모든 보안 주체 ID(사용자, 그룹, 역할)에 업데이트가 영향을 줘요. AWS는 새 AWS 서비스가 출시되거나 기존 서비스에 새 API 작업이 제공될 때 AWS 관리형 정책을 업데이트할 가능성이 가장 높아요.

자세한 내용은 IAM 사용자 가이드의 AWS 관리형 정책을 참고하세요.

출처: 문서

본문

AWS 관리형 정책: AmazonEKS_CNI_Policy

AmazonEKS_CNI_Policy를 IAM 엔터티에 연결할 수 있어요. Amazon EC2 노드 그룹을 만들기 전에 이 정책을 노드 IAM 역할이나 Kubernetes용 Amazon VPC CNI 플러그인이 전용으로 사용하는 IAM 역할에 연결해야 해요. 그래야 플러그인이 여러분을 대신해 작업을 수행할 수 있어요. 플러그인만 사용하는 역할에 이 정책을 연결할 것을 권장해요. 자세한 내용은 Amazon VPC CNI로 Pod에 IP 할당하기와 Amazon VPC CNI 플러그인이 IRSA를 사용하도록 구성하기를 참고하세요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • ec2:*NetworkInterface 및 ec2:*PrivateIpAddresses – Amazon VPC CNI 플러그인이 Amazon EKS에서 실행되는 애플리케이션에 네트워킹을 제공하기 위해 Pod용 탄력적 네트워크 인터페이스와 IP 주소를 프로비저닝하는 등의 작업을 수행할 수 있게 해줘요.
  • ec2 읽기 작업 – Amazon VPC CNI 플러그인이 인스턴스와 서브넷을 describe해 Amazon VPC 서브넷의 사용 가능한 IP 주소 수를 확인하는 등의 작업을 수행할 수 있게 해줘요. VPC CNI는 각 서브넷의 사용 가능한 IP 주소를 사용해 탄력적 네트워크 인터페이스를 만들 때 사용할 사용 가능한 IP 주소가 가장 많은 서브넷을 선택할 수 있어요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKS_CNI_Policy를 참고하세요.

AWS 관리형 정책: AmazonEKSClusterPolicy

AmazonEKSClusterPolicy를 IAM 엔터티에 연결할 수 있어요. 클러스터를 만들기 전에 이 정책이 연결된 클러스터 IAM 역할이 있어야 해요. Amazon EKS가 관리하는 Kubernetes 클러스터는 사용자를 대신해 다른 AWS 서비스를 호출해요. 서비스와 함께 사용하는 리소스를 관리하기 위해서예요.

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • autoscaling – Auto Scaling 그룹의 구성 읽기 및 업데이트. 이 권한은 Amazon EKS가 사용하지 않지만 하위 호환성을 위해 정책에 남아 있어요.
  • ec2 – Amazon EC2 노드와 연결된 볼륨과 네트워크 리소스 작업. Kubernetes 컨트롤 플레인이 인스턴스를 클러스터에 가입시키고 Kubernetes 영구 볼륨이 요청한 Amazon EBS 볼륨을 동적으로 프로비저닝·관리하는 데 필요해요.
  • ec2 – VPC CNI가 생성한 탄력적 네트워크 인터페이스 삭제. VPC CNI가 예기치 않게 종료될 때 남겨진 탄력적 네트워크 인터페이스를 EKS가 정리하는 데 필요해요.
  • elasticloadbalancing – Elastic Load Balancers 작업 및 이를 대상으로 노드 추가. Kubernetes 컨트롤 플레인이 Kubernetes 서비스가 요청한 Elastic Load Balancers를 동적으로 프로비저닝하는 데 필요해요.
  • iam – 서비스 연결 역할 생성. Kubernetes 컨트롤 플레인이 Kubernetes 서비스가 요청한 Elastic Load Balancers를 동적으로 프로비저닝하는 데 필요해요.
  • kms – AWS KMS에서 키 읽기. Kubernetes 컨트롤 플레인이 etcd에 저장된 Kubernetes 시크릿의 시크릿 암호화를 지원하는 데 필요해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSClusterPolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSDashboardConsoleReadOnly

AmazonEKSDashboardConsoleReadOnly를 IAM 엔터티에 연결할 수 있어요.

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • eks – EKS 대시보드 데이터, 리소스, 클러스터 버전 정보에 대한 읽기 전용 접근. EKS 관련 지표와 클러스터 구성 세부 정보를 볼 수 있게 해줘요.
  • organizations – AWS Organizations 정보에 대한 읽기 전용 접근. 다음을 포함해요.
    • 조직 세부 정보와 서비스 접근 보기
    • 조직 루트, 계정, 조직 단위 나열
    • 조직 구조 보기

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSDashboardConsoleReadOnly를 참고하세요.

AWS 관리형 정책: AmazonEKSFargatePodExecutionRolePolicy

AmazonEKSFargatePodExecutionRolePolicy를 IAM 엔터티에 연결할 수 있어요. Fargate 프로필을 만들기 전에 Fargate Pod 실행 역할을 만들고 이 정책을 연결해야 해요. 자세한 내용은 2단계: Fargate Pod 실행 역할 생성과 실행 시 AWS Fargate를 사용할 Pod 정의하기를 참고하세요.

이 정책은 Fargate에서 Amazon EKS Pod를 실행하는 데 필요한 다른 AWS 서비스 리소스에 접근할 권한을 역할에 부여해요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • ecr – Fargate에서 실행되는 Pod가 Amazon ECR에 저장된 컨테이너 이미지를 가져올 수 있게 해줘요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSFargatePodExecutionRolePolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSConnectorServiceRolePolicy

AmazonEKSConnectorServiceRolePolicy는 IAM 엔터티에 연결할 수 없어요. 이 정책은 Amazon EKS가 사용자를 대신해 작업을 수행할 수 있게 하는 서비스 연결 역할에 연결돼요. 자세한 내용은 Kubernetes 클러스터를 Amazon EKS에 연결하기 위한 역할 사용하기를 참고하세요.

이 역할은 Amazon EKS가 Kubernetes 클러스터를 연결할 수 있게 해줘요. 연결된 정책은 역할이 등록된 Kubernetes 클러스터에 연결하는 데 필요한 리소스를 관리할 수 있게 해요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • SSM Management – SSM 활성화 생성·describe·삭제 및 관리형 인스턴스 등록 해제. 기본적인 Systems Manager 작업을 가능하게 해요.
  • Session Management – EKS 클러스터 전용으로 SSM 세션을 시작하고 AmazonEKS 문서를 사용해 비대화형 명령을 실행.
  • IAM Role Passing – ssm.amazonaws.com으로 전달되는 역할을 제한하는 조건으로 제어되는, SSM 서비스에 전용으로 IAM 역할 전달.
  • EventBridge Rules – eks-connector.amazonaws.com이 관리할 때만 EventBridge 규칙과 대상 생성. 규칙은 이벤트 소스로 AWS SSM으로만 제한돼요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSConnectorServiceRolePolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSForFargateServiceRolePolicy

AmazonEKSForFargateServiceRolePolicy는 IAM 엔터티에 연결할 수 없어요. 이 정책은 Amazon EKS가 사용자를 대신해 작업을 수행할 수 있게 하는 서비스 연결 역할에 연결돼요. 자세한 내용은 AWSServiceRoleForAmazonEKSForFargate를 참고하세요.

이 정책은 Amazon EKS가 Fargate 태스크를 실행하는 데 필요한 권한을 부여해요. 이 정책은 Fargate 노드가 있는 경우에만 사용돼요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • ec2 – 탄력적 네트워크 인터페이스 생성·삭제 및 탄력적 네트워크 인터페이스와 리소스 describe. Amazon EKS Fargate 서비스가 Fargate Pod에 필요한 VPC 네트워킹을 구성하는 데 필요해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSForFargateServiceRolePolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSComputePolicy

AmazonEKSComputePolicy를 IAM 엔터티에 연결할 수 있어요. 이 정책을 클러스터 IAM 역할에 연결해 EKS가 계정에서 관리할 수 있는 리소스를 확장할 수 있어요.

이 정책은 Amazon EKS가 EKS 클러스터용 EC2 인스턴스를 생성·관리하는 데 필요한 권한과 EC2를 구성하는 데 필요한 IAM 권한을 부여해요. 또한 이 정책은 Amazon EKS가 사용자를 대신해 EC2 Spot 서비스 연결 역할을 만들 수 있는 권한을 부여해요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

ec2 권한:

  • ec2:CreateFleet 및 ec2:RunInstances – EKS 클러스터 노드를 위해 EC2 인스턴스를 만들고 특정 EC2 리소스(이미지, 보안 그룹, 서브넷, 온디맨드 용량 예약, 배치 그룹)를 사용할 수 있게 해줘요.
  • ec2:CreateLaunchTemplate – EKS 클러스터 노드용 EC2 런치 템플릿 생성 허용.

또한 이 정책은 이러한 EC2 권한의 사용을 EKS 클러스터 이름과 기타 관련 태그로 태그된 리소스로 제한하는 조건을 포함해요.

  • ec2:CreateTags – CreateFleet, RunInstances, CreateLaunchTemplate 작업이 생성한 EC2 리소스에 태그 추가 허용.
  • ec2:DescribeCapacityReservations – Interruptible Capacity Reservations에서 EC2 인스턴스 생성 허용.

iam 권한:

  • iam:AddRoleToInstanceProfile – EKS 컴퓨트 인스턴스 프로필에 IAM 역할 추가 허용.
  • iam:PassRole – EC2 서비스에 필요한 IAM 역할 전달 허용.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSComputePolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSNetworkingPolicy

AmazonEKSNetworkingPolicy를 IAM 엔터티에 연결할 수 있어요. 이 정책을 클러스터 IAM 역할에 연결해 EKS가 계정에서 관리할 수 있는 리소스를 확장할 수 있어요.

이 정책은 Amazon EKS가 EKS 클러스터용 네트워크 인터페이스를 생성·관리하는 데 필요한 권한을 부여하도록 설계되어, 컨트롤 플레인과 워커 노드가 통신하고 제대로 기능할 수 있게 해줘요.

권한 세부 사항

이 정책은 클러스터의 네트워크 인터페이스를 관리할 권한을 Amazon EKS에 부여해요.

ec2 네트워크 인터페이스 권한:

  • ec2:CreateNetworkInterface – EC2 네트워크 인터페이스 생성 허용.

정책은 이 권한의 사용을 EKS 클러스터 이름과 Kubernetes CNI 노드 이름으로 태그된 네트워크 인터페이스로 제한하는 조건을 포함해요.

  • ec2:CreateTags – CreateNetworkInterface 작업이 생성한 네트워크 인터페이스에 태그 추가 허용.

ec2 네트워크 인터페이스 관리 권한:

  • ec2:AttachNetworkInterface, ec2:ModifyNetworkInterfaceAttribute, ec2:DetachNetworkInterface – 네트워크 인터페이스 연결, 속성 수정, EC2 인스턴스에서 분리 허용.
  • ec2:UnassignPrivateIpAddresses, ec2:UnassignIpv6Addresses, ec2:AssignPrivateIpAddresses, ec2:AssignIpv6Addresses – 네트워크 인터페이스의 IP 주소 할당 관리 허용.

이러한 권한은 EKS 클러스터 이름으로 태그된 네트워크 인터페이스로 제한돼요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSNetworkingPolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSBlockStoragePolicyV2

AmazonEKSBlockStoragePolicyV2를 IAM 엔터티에 연결할 수 있어요. 이 정책을 클러스터 IAM 역할에 연결해 EKS가 계정에서 관리할 수 있는 리소스를 확장할 수 있어요.

이 정책은 Amazon EKS가 EKS 클러스터용 EC2 볼륨과 스냅샷을 생성·관리·유지하는 데 필요한 권한을 부여하여, 컨트롤 플레인과 워커 노드가 Kubernetes 워크로드가 요구하는 대로 영구 스토리지를 프로비저닝하고 사용할 수 있게 해줘요.

권한 세부 사항

이 IAM 정책은 Amazon EKS가 EC2 볼륨과 스냅샷을 관리할 수 있게 하는 권한을 부여해요.

ec2 볼륨 관리 권한:

  • ec2:AttachVolume, ec2:DetachVolume, ec2:ModifyVolume, ec2:EnableFastSnapshotRestores – EC2 볼륨 연결·분리·수정 및 빠른 스냅샷 복원 활성화 허용.

이러한 권한은 EKS 클러스터 이름으로 태그된 볼륨으로 제한돼요.

  • ec2:CreateTags – CreateVolume과 CreateSnapshot 작업이 생성한 EC2 볼륨과 스냅샷에 태그 추가 허용.

ec2 볼륨 생성 권한:

  • ec2:CreateVolume – 새 EC2 볼륨 생성 허용.

정책은 이 권한의 사용을 EKS 클러스터 이름과 기타 관련 태그로 태그된 볼륨으로 제한하는 조건을 포함해요.

  • ec2:CreateSnapshot – 새 EC2 볼륨 스냅샷 생성 허용.

정책은 이 권한의 사용을 EKS 클러스터 이름과 기타 관련 태그로 태그된 스냅샷으로 제한하는 조건을 포함해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSBlockStoragePolicyV2를 참고하세요.

AWS 관리형 정책: AmazonEKSLoadBalancingPolicy

AmazonEKSLoadBalancingPolicy를 IAM 엔터티에 연결할 수 있어요. 이 정책을 클러스터 IAM 역할에 연결해 EKS가 계정에서 관리할 수 있는 리소스를 확장할 수 있어요.

이 IAM 정책은 Amazon EKS가 다양한 AWS 서비스와 협력해 Elastic Load Balancers(ELB)와 관련 리소스를 관리하는 데 필요한 권한을 부여해요.

권한 세부 사항

이 정책이 부여하는 핵심 권한은 다음과 같아요.

  • elasticloadbalancing – Elastic Load Balancers와 Target Groups 생성·수정·관리 허용. 로드 밸런서, 대상 그룹, 리스너, 규칙의 생성·업데이트·삭제 권한을 포함해요.
  • ec2 – Kubernetes 컨트롤 플레인이 인스턴스를 클러스터에 가입시키고 Amazon EBS 볼륨을 관리하는 데 필요한 보안 그룹 생성·관리 허용. 또한 인스턴스, VPC, 서브넷, 보안 그룹 및 기타 네트워킹 리소스 같은 EC2 리소스의 describe·list 허용.
  • iam – Elastic Load Balancing용 서비스 연결 역할 생성 허용. Kubernetes 컨트롤 플레인이 ELB를 동적으로 프로비저닝하는 데 필요해요.
  • kms – AWS KMS에서 키 읽기 허용. Kubernetes 컨트롤 플레인이 etcd에 저장된 Kubernetes 시크릿의 암호화를 지원하는 데 필요해요.
  • wafv2 및 shield – Web ACL 나열·연결·연결 해제 및 Elastic Load Balancers용 AWS Shield 보호 생성/삭제 허용.
  • cognito-idp, acm, elasticloadbalancing – Kubernetes 컨트롤 플레인이 Elastic Load Balancers를 관리하는 데 필요한, 사용자 풀 클라이언트 describe, 인증서 나열·describe, 대상 그룹 describe 권한 부여.

정책은 또한 eks:eks-cluster-name 태그를 사용해 권한이 관리 중인 특정 EKS 클러스터로 범위가 지정되도록 하는 여러 조건 검사를 포함해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSLoadBalancingPolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSMCPReadOnlyAccess

AmazonEKSMCPReadOnlyAccess를 IAM 엔터티에 연결할 수 있어요. 이 정책은 Amazon EKS 리소스와 관련 AWS 서비스에 대한 읽기 전용 접근을 제공하여, Amazon EKS MCP(Model Context Protocol) 서버가 인프라를 수정하지 않고 관찰성 및 문제 해결 작업을 수행할 수 있게 해줘요.

권한 세부 사항

이 정책은 보안 주체가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • eks – 보안 주체가 EKS 클러스터, 노드 그룹, 애드온, access entries, insights를 describe·list하고 읽기 전용 작업을 위해 Kubernetes API에 접근할 수 있게 해줘요.
  • iam – EKS 리소스와 연결된 권한을 이해하기 위해 IAM 역할, 정책 및 그 연결에 대한 정보를 검색할 수 있게 해줘요.
  • ec2 – EKS 클러스터의 네트워크 구성을 이해하기 위해 VPC, 서브넷, 라우팅 테이블을 describe할 수 있게 해줘요.
  • sts – 인증과 권한 부여 목적으로 호출자 ID 정보를 검색할 수 있게 해줘요.
  • logs – 문제 해결과 모니터링을 위해 CloudWatch Logs에서 쿼리를 시작하고 쿼리 결과를 검색할 수 있게 해줘요.
  • cloudwatch – 클러스터와 워크로드 성능을 모니터링하기 위해 지표 데이터를 검색할 수 있게 해줘요.
  • eks-mcp – MCP 작업을 호출하고 Amazon EKS MCP 서버 내의 읽기 전용 도구를 호출할 수 있게 해줘요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSMCPReadOnlyAccess를 참고하세요.

AWS 관리형 정책: AmazonEKSServicePolicy

AmazonEKSServicePolicy를 IAM 엔터티에 연결할 수 있어요. 2020년 4월 16일 이전에 생성된 클러스터는 IAM 역할을 만들고 이 정책을 연결해야 했어요. 2020년 4월 16일 이후에 생성된 클러스터는 역할을 만들 필요도 없고 이 정책을 할당할 필요도 없어요. iam:CreateServiceLinkedRole 권한이 있는 IAM 보안 주체로 클러스터를 만들면 AWSServiceRoleForAmazonEKS 서비스 연결 역할이 자동으로 생성돼요. 이 서비스 연결 역할에는 AmazonEKSServiceRolePolicy 관리형 정책이 연결돼 있어요.

이 정책은 Amazon EKS가 Amazon EKS 클러스터를 운영하는 데 필요한 리소스를 생성·관리할 수 있게 해줘요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • eks – 업데이트를 시작한 후 클러스터의 Kubernetes 버전 업데이트. 이 권한은 Amazon EKS가 사용하지 않지만 하위 호환성을 위해 정책에 남아 있어요.
  • ec2 – 탄력적 네트워크 인터페이스와 기타 네트워크 리소스 및 태그 작업. Amazon EKS가 노드와 Kubernetes 컨트롤 플레인 간 통신을 촉진하는 네트워킹을 구성하는 데 필요해요. 보안 그룹 정보 읽기. 보안 그룹 태그 업데이트.
  • route53 – 호스팅 영역에 VPC 연결. Amazon EKS가 Kubernetes 클러스터 API 서버의 프라이빗 엔드포인트 네트워킹을 활성화하는 데 필요해요.
  • logs – 이벤트 로깅. Amazon EKS가 Kubernetes 컨트롤 플레인 로그를 CloudWatch로 전송하는 데 필요해요.
  • iam – 서비스 연결 역할 생성. Amazon EKS가 사용자를 대신해 Amazon EKS 서비스 연결 역할의 서비스 연결 역할 권한을 만들 수 있게 하는 데 필요해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSServicePolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSServiceRolePolicy

AmazonEKSServiceRolePolicy는 IAM 엔터티에 연결할 수 없어요. 이 정책은 Amazon EKS가 사용자를 대신해 작업을 수행할 수 있게 하는 서비스 연결 역할에 연결돼요. 자세한 내용은 Amazon EKS의 서비스 연결 역할 권한을 참고하세요. iam:CreateServiceLinkedRole 권한이 있는 IAM 보안 주체로 클러스터를 만들면 AWSServiceRoleForAmazonEKS 서비스 연결 역할이 자동으로 생성되고 이 정책이 연결돼요.

이 정책은 서비스 연결 역할이 사용자를 대신해 AWS 서비스를 호출할 수 있게 해줘요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • ec2 – 클러스터를 만드는 데 필요한 탄력적 네트워크 인터페이스, Amazon EC2 인스턴스와 그 상태, 클러스터 보안 그룹, VPC 생성·describe. 자세한 내용은 클러스터에 대한 Amazon EKS 보안 그룹 요구 사항 보기를 참고하세요. 보안 그룹 정보 읽기. 보안 그룹 태그 업데이트. On-Demand Capacity Reservations 정보 읽기. Placement Groups 정보 읽기. cluster insights의 일부로 구성 문제를 감지하기 위해 라우팅 테이블과 네트워크 ACL을 포함한 VPC 구성 읽기.
  • ec2 Auto Mode – EKS Auto Mode가 만든 EC2 인스턴스 종료. 자세한 내용은 EKS Auto Mode로 클러스터 인프라 자동화하기를 참고하세요.
  • iam – IAM 역할에 연결된 모든 관리형 정책 나열. Amazon EKS가 클러스터를 만드는 데 필요한 모든 관리형 정책과 권한을 나열·검증하는 데 필요해요.
  • 호스팅 영역에 VPC 연결 – Amazon EKS가 Kubernetes 클러스터 API 서버의 프라이빗 엔드포인트 네트워킹을 활성화하는 데 필요해요.
  • 이벤트 로깅 – Amazon EKS가 Kubernetes 컨트롤 플레인 로그를 CloudWatch로 전송하는 데 필요해요.
  • 지표 넣기(Put metric) – Amazon EKS가 Kubernetes 컨트롤 플레인 로그를 CloudWatch로 전송하는 데 필요해요.
  • eks – 클러스터 access entries와 정책 관리. EKS 리소스에 누가 접근할 수 있고 어떤 작업을 수행할 수 있는지에 대한 세분화된 제어를 가능하게 해요. 컴퓨트, 네트워킹, 로드 밸런싱, 스토리지 작업을 위한 표준 access policy 연결을 포함해요.
  • elasticloadbalancing – EKS 클러스터와 연결된 로드 밸런서와 그 구성 요소(리스너, 대상 그룹, 인증서) 생성·관리·삭제. 로드 밸런서 속성과 상태 확인.
  • events – EKS 클러스터와 관련된 EC2 및 AWS Health 이벤트 모니터링을 위한 EventBridge 규칙 생성·관리. 인프라 변경과 상태 알림에 대한 자동 응답을 가능하게 해요.
  • iam – "eks" 접두사가 있는 EC2 인스턴스 프로필 관리. 나열·생성·삭제·역할 연결을 포함하며 EKS 노드 관리에 필요해요. 워커 노드용 사용자 지정 인스턴스 프로필을 정의할 수 있도록 모든 인스턴스 프로필 describe 허용.
  • pricing 및 shield – AWS 요금 정보와 Shield 보호 상태 접근. EKS 리소스의 비용 관리와 고급 보안 기능을 가능하게 해요.
  • 리소스 정리(Resource cleanup) – 클러스터 정리 작업 중 볼륨, 스냅샷, 런치 템플릿, 네트워크 인터페이스를 포함한 EKS-태그 리소스 안전 삭제.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSServiceRolePolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSVPCResourceController

AmazonEKSVPCResourceController 정책을 IAM ID에 연결할 수 있어요. Pod용 보안 그룹을 사용한다면 이 정책을 Amazon EKS 클러스터 IAM 역할에 연결해 사용자를 대신해 작업을 수행해야 해요.

이 정책은 클러스터 역할이 노드용 탄력적 네트워크 인터페이스와 IP 주소를 관리할 권한을 부여해요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • ec2 – Pod 보안 그룹과 Windows 노드를 지원하기 위해 탄력적 네트워크 인터페이스와 IP 주소 관리.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSVPCResourceController를 참고하세요.

AWS 관리형 정책: AmazonEKSWorkerNodePolicy

AmazonEKSWorkerNodePolicy를 IAM 엔터티에 연결할 수 있어요. Amazon EKS가 사용자를 대신해 작업을 수행할 수 있게 하는 Amazon EC2 노드를 만들 때 지정하는 노드 IAM 역할에 이 정책을 연결해야 해요. eksctl로 노드 그룹을 만들면 노드 IAM 역할이 생성되고 이 정책이 자동으로 연결돼요.

이 정책은 Amazon EKS Amazon EC2 노드에게 Amazon EKS 클러스터에 연결할 권한을 부여해요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • ec2 – 인스턴스 볼륨과 네트워크 정보 읽기. Kubernetes 노드가 노드를 Amazon EKS 클러스터에 가입시키는 데 필요한 Amazon EC2 리소스에 대한 정보를 describe하는 데 필요해요.
  • eks – 선택적으로 노드 부트스트래핑의 일부로 클러스터 describe.
  • eks-auth:AssumeRoleForPodIdentity – 노드의 EKS 워크로드에 대한 자격 증명 검색 허용. EKS Pod Identity가 제대로 동작하는 데 필요해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSWorkerNodePolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSWorkerNodeMinimalPolicy

AmazonEKSWorkerNodeMinimalPolicy를 IAM 엔터티에 연결할 수 있어요. Amazon EKS가 사용자를 대신해 작업을 수행할 수 있게 하는 Amazon EC2 노드를 만들 때 지정하는 노드 IAM 역할에 이 정책을 연결할 수 있어요.

이 정책은 Amazon EKS Amazon EC2 노드에게 Amazon EKS 클러스터에 연결할 권한을 부여해요. 이 정책은 AmazonEKSWorkerNodePolicy에 비해 권한이 더 적어요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • eks-auth:AssumeRoleForPodIdentity – 노드의 EKS 워크로드에 대한 자격 증명 검색 허용. EKS Pod Identity가 제대로 동작하는 데 필요해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSWorkerNodeMinimalPolicy를 참고하세요.

AWS 관리형 정책: AWSServiceRoleForAmazonEKSNodegroup

AWSServiceRoleForAmazonEKSNodegroup은 IAM 엔터티에 연결할 수 없어요. 이 정책은 Amazon EKS가 사용자를 대신해 작업을 수행할 수 있게 하는 서비스 연결 역할에 연결돼요. 자세한 내용은 Amazon EKS의 서비스 연결 역할 권한을 참고하세요.

이 정책은 AWSServiceRoleForAmazonEKSNodegroup 역할이 계정에서 Amazon EC2 노드 그룹을 생성·관리할 수 있는 권한을 부여해요.

권한 세부 사항

이 정책은 Amazon EKS가 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • ec2 – 보안 그룹, 태그, 용량 예약, 런치 템플릿 작업. Amazon EKS 관리형 노드 그룹이 원격 접근 구성을 활성화하고 관리형 노드 그룹에서 사용할 수 있는 용량 예약을 describe하는 데 필요해요. 또한 Amazon EKS 관리형 노드 그룹은 사용자를 대신해 런치 템플릿을 만들어요. 각 관리형 노드 그룹을 뒷받침하는 Amazon EC2 Auto Scaling 그룹을 구성하기 위해서예요.
  • iam – 서비스 연결 역할 생성 및 역할 전달. Amazon EKS 관리형 노드 그룹이 관리형 노드 그룹을 만들 때 전달되는 역할의 인스턴스 프로필을 관리하는 데 필요해요. 이 인스턴스 프로필은 관리형 노드 그룹의 일부로 시작되는 Amazon EC2 인스턴스가 사용해요. Amazon EKS는 Amazon EC2 Auto Scaling 그룹 같은 다른 서비스용 서비스 연결 역할도 만들어야 해요. 이러한 권한은 관리형 노드 그룹 생성에 사용돼요.
  • autoscaling – Auto Scaling 그룹 작업. Amazon EKS 관리형 노드 그룹이 각 관리형 노드 그룹을 뒷받침하는 Amazon EC2 Auto Scaling 그룹을 관리하는 데 필요해요. 또한 노드 그룹 업데이트 중 노드가 종료되거나 재활용될 때 Pod를 축출하는 기능과 관리형 노드 그룹에 구성된 워밍 풀(warm pools) 관리 같은 기능을 지원하는 데도 사용돼요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AWSServiceRoleForAmazonEKSNodegroup을 참고하세요.

AWS 관리형 정책: AmazonEKSDashboardServiceRolePolicy

AmazonEKSDashboardServiceRolePolicy는 IAM 엔터티에 연결할 수 없어요. 이 정책은 Amazon EKS가 사용자를 대신해 작업을 수행할 수 있게 하는 서비스 연결 역할에 연결돼요. 자세한 내용은 Amazon EKS의 서비스 연결 역할 권한을 참고하세요.

이 정책은 AWSServiceRoleForAmazonEKSDashboard 역할이 AWS Organizations 구조와 계정에 대한 정보를 볼 수 있는 권한을 부여해요.

권한 세부 사항

이 정책은 다음 작업을 완료할 수 있게 하는 권한을 포함해요.

  • organizations – AWS Organizations 구조와 계정에 대한 정보 보기. 조직의 계정 나열, 조직 단위와 루트 보기, 위임 관리자 나열, 조직에 접근 권한이 있는 서비스 보기, 조직과 계정에 대한 자세한 정보 검색 권한을 포함해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSDashboardServiceRolePolicy를 참고하세요.

AWS 관리형 정책: AmazonEBSCSIDriverPolicy

중요

더 제한적인 권한 범위를 제공하는 두 개의 새 AWS 관리형 IAM 정책이 제공돼요: 태그 기반 범위 지정용 AmazonEBSCSIDriverPolicyV2, 또는 클러스터 범위 격리용 AmazonEBSCSIDriverEKSClusterScopedPolicy. 마이그레이션에 관심이 있다면 EBS CSI Driver 정책 마이그레이션을 참고하세요.

AmazonEBSCSIDriverPolicy 정책은 Amazon EBS CSI(Container Storage Interface) 드라이버가 사용자를 대신해 볼륨을 생성·수정·복사·연결·분리·삭제할 수 있게 해줘요. 여기에는 기존 볼륨의 태그 수정과 EBS 볼륨에서 Fast Snapshot Restore(FSR) 활성화가 포함돼요. 또한 EBS CSI 드라이버가 스냅샷을 생성·잠금·복원·삭제하고 인스턴스, 볼륨, 스냅샷을 나열할 수 있는 권한도 부여해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEBSCSIDriverServiceRolePolicy를 참고하세요.

AWS 관리형 정책: AmazonEBSCSIDriverPolicyV2

AmazonEBSCSIDriverPolicyV2 정책은 AmazonEBSCSIDriverPolicy보다 더 제한적인 대안이에요. Amazon EBS CSI 드라이버가 ebs.csi.aws.com/cluster 키가 true로 설정된 태그가 있는 EBS 볼륨과 스냅샷만 관리하도록 제한해요. Kubernetes 인트리 볼륨 플러그인이 프로비저닝한 볼륨(CSI 마이그레이션 볼륨)도 kubernetes.io/created-for/pvc/name 리소스 태그를 통해 지원돼요.

AmazonEBSCSIDriverPolicy에서 마이그레이션한다면 EBS CSI Driver 정책 마이그레이션을 참고하세요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEBSCSIDriverPolicyV2를 참고하세요.

AWS 관리형 정책: AmazonEBSCSIDriverEKSClusterScopedPolicy

AmazonEBSCSIDriverEKSClusterScopedPolicy 정책은 Amazon EBS CSI 드라이버가 특정 EKS 클러스터에 속한 EBS 볼륨과 스냅샷만 관리하도록 제한해요. 리소스 태그 ebs.csi.aws.com/cluster-name이 IAM 보안 주체의 eks-cluster-name 태그와 일치해야 하며, 이는 여러 클러스터가 같은 AWS 계정을 공유할 때 교차 클러스터 접근을 방지해요. 인스턴스에 대한 연결·분리 작업은 eks:cluster-name 태그(관리형 노드 그룹에 EKS가 자동 설정), eks:eks-cluster-name 태그(오픈소스 Karpenter와 Amazon EKS Auto Mode를 포함한 EKS 컨트롤러 태깅 표준을 따르는 컨트롤러가 설정), 또는 ebs.csi.aws.com/cluster-name 태그(수동 태그가 지정된 인스턴스)로 태그된 인스턴스로 제한돼요.

AmazonEBSCSIDriverPolicy에서 마이그레이션한다면 EBS CSI Driver 정책 마이그레이션을 참고하세요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEBSCSIDriverEKSClusterScopedPolicy를 참고하세요.

AWS 관리형 정책: AmazonEFSCSIDriverPolicy

AmazonEFSCSIDriverPolicy 정책은 Amazon EFS CSI(Container Storage Interface)가 사용자를 대신해 액세스 포인트를 생성·삭제할 수 있게 해줘요. 또한 Amazon EFS CSI 드라이버가 액세스 포인트, 파일 시스템, 마운트 대상, Amazon EC2 가용 영역을 나열할 권한을 부여해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEFSCSIDriverPolicy를 참고하세요.

AWS 관리형 정책: AmazonS3FilesCSIDriverPolicy

AmazonS3FilesCSIDriverPolicy 정책은 Amazon EFS CSI(Container Storage Interface)가 사용자를 대신해 Amazon S3 Files 액세스 포인트를 생성·삭제할 수 있게 해줘요. 또한 Amazon EFS CSI 드라이버가 Amazon S3 Files 액세스 포인트와 파일 시스템을 나열할 권한을 부여해요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonS3FilesCSIDriverPolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSLocalOutpostClusterPolicy

이 정책을 IAM 엔터티에 연결할 수 있어요. 로컬 클러스터를 만들기 전에 이 정책을 클러스터 역할에 연결해야 해요. Amazon EKS가 관리하는 Kubernetes 클러스터는 사용자를 대신해 다른 AWS 서비스를 호출해요. 서비스와 함께 사용하는 리소스를 관리하기 위해서예요.

AmazonEKSLocalOutpostClusterPolicy는 다음 권한을 포함해요.

  • ec2 읽기 작업 – 컨트롤 플레인 인스턴스가 가용 영역, 라우팅 테이블, 인스턴스, 네트워크 인터페이스 속성을 describe할 수 있게 해줘요. Amazon EC2 인스턴스가 컨트롤 플레인 인스턴스로 클러스터에 성공적으로 가입하는 데 필요한 권한.
  • ssm – Amazon EC2 Systems Manager가 컨트롤 플레인 인스턴스에 연결할 수 있게 해줘요. Amazon EKS가 계정의 로컬 클러스터와 통신·관리하는 데 사용해요.
  • logs – 인스턴스가 로그를 Amazon CloudWatch로 push할 수 있게 해줘요.
  • secretsmanager – 인스턴스가 AWS Secrets Manager에서 컨트롤 플레인 인스턴스의 부트스트랩 데이터를 안전하게 가져오고 삭제할 수 있게 해줘요.
  • ecr – 컨트롤 플레인 인스턴스에서 실행되는 Pod와 컨테이너가 Amazon Elastic Container Registry에 저장된 컨테이너 이미지를 가져올 수 있게 해줘요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSLocalOutpostClusterPolicy를 참고하세요.

AWS 관리형 정책: AmazonEKSLocalOutpostServiceRolePolicy

이 정책은 IAM 엔터티에 연결할 수 없어요. iam:CreateServiceLinkedRole 권한이 있는 IAM 보안 주체로 클러스터를 만들면 Amazon EKS가 AWSServiceRoleForAmazonEKSLocalOutpost 서비스 연결 역할을 자동으로 생성하고 이 정책을 연결해요. 이 정책은 서비스 연결 역할이 로컬 클러스터에 대해 사용자를 대신해 AWS 서비스를 호출할 수 있게 해줘요.

AmazonEKSLocalOutpostServiceRolePolicy는 다음 권한을 포함해요.

  • ec2 – Amazon EKS가 계정에서 컨트롤 플레인 인스턴스를 성공적으로 시작·관리하기 위해 보안, 네트워크 및 기타 리소스와 작업할 수 있게 해줘요.
  • ssm, ssmmessages – Amazon EC2 Systems Manager가 컨트롤 플레인 인스턴스에 연결할 수 있게 해줘요. Amazon EKS가 계정의 로컬 클러스터와 통신·관리하는 데 사용해요.
  • iam – Amazon EKS가 컨트롤 플레인 인스턴스와 연결된 인스턴스 프로필을 관리할 수 있게 해줘요.
  • secretsmanager – Amazon EKS가 컨트롤 플레인 인스턴스의 부트스트랩 데이터를 AWS Secrets Manager에 넣어 인스턴스 부트스트래핑 중 안전하게 참조할 수 있게 해줘요.
  • outposts – Amazon EKS가 계정에서 Outpost 정보를 가져와 Outpost에서 로컬 클러스터를 성공적으로 시작할 수 있게 해줘요.

JSON 정책 문서의 최신 버전은 AWS Managed Policy Reference Guide의 AmazonEKSLocalOutpostServiceRolePolicy를 참고하세요.

Amazon EKS의 AWS 관리형 정책 업데이트

이 서비스가 변경 사항 추적을 시작한 이후 Amazon EKS의 AWS 관리형 정책에 대한 업데이트 세부 정보를 확인하세요.

이 특정 문서 페이지의 모든 원본 파일 변경 알림을 받으려면 RSS 리더로 다음 URL을 구독할 수 있어요.

https://github.com/awsdocs/amazon-eks-user-guide/commits/mainline/latest/ug/security/iam-reference/security-iam-awsmanpol.adoc.atom
변경 사항 설명 날짜
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy의 권한 업데이트 AmazonEKSLoadBalancingPolicy의 리소스 태깅 허용 목록에 gateway.eks.amazonaws.com.alb/stack, gateway.eks.amazonaws.com.alb/resource, gateway.eks.amazonaws.com.nlb/stack, gateway.eks.amazonaws.com.nlb/resource 태그 키 추가. Amazon EKS Auto Mode Controller가 Kubernetes Gateway API(ALB 및 NLB) 워크로드용 AWS 리소스를 관리할 수 있게 함. 2026년 9월 2일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy에 권한 추가 AmazonEKSLoadBalancingPolicy에 wafv2:ListWebACLs 권한 추가. Amazon EKS Auto Mode Controller가 Application Load Balancer 연결을 조정할 때 AWS WAF Web ACLs를 나열할 수 있게 함. 2026년 9월 2일
AmazonEKSServiceRolePolicy에 권한 추가 서비스 연결 역할이 클러스터 access entries에 연결·연결 해제할 수 있는 access policy 목록에 AmazonEKSPodIdentityPolicy 추가. 이 추가로 Amazon EKS는 EKS 클러스터에서 실행되는 워크로드의 pod identity 자격 증명을 관리할 수 있음. 2026년 6월 26일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy의 권한 업데이트 AmazonEKSLoadBalancingPolicy에 elasticloadbalancing:SetRulePriorities, ec2:DescribeIpamPools 권한 추가. Amazon EKS Auto Mode Controller가 각각 ALB용 지정 리스너 규칙의 우선순위를 설정하고 IPAM 풀을 describe할 수 있게 함. 2026년 6월 15일
AmazonEBSCSIDriverEKSClusterScopedPolicy에 권한 추가 eks:eks-cluster-name 태그로 태그된 인스턴스에 대해 ec2:AttachVolume과 ec2:DetachVolume 승인. 오픈소스 Karpenter와 Amazon EKS Auto Mode를 포함한 EKS 컨트롤러 태깅 표준을 따르는 컨트롤러와의 호환성 추가. 2026년 5월 28일
AWS 관리형 정책 AmazonEKSComputePolicy에 권한 추가 ec2:DescribeCapacityReservations 작업을 포함하도록 리소스 권한 추가. Amazon EKS Auto Mode가 계정의 Interruptible Capacity Reservations에서 인스턴스를 시작할 수 있게 함. 2026년 5월 18일
AWS 관리형 정책 AmazonEKSBlockStoragePolicyV2 도입 AWS가 AmazonEKSBlockStoragePolicyV2 도입. 2026년 5월 12일
AmazonEBSCSIDriverPolicy에 권한 추가 EBS CSI 드라이버가 런타임에 볼륨 한도/카드 정보를 동적으로 검색할 수 있도록 새 API 작업 ec2:DescribeInstanceTypes 추가. 2026년 5월 12일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy에 권한 추가 Amazon EKS Auto Mode Controller가 로드 밸런서를 describe할 수 있도록 AmazonEKSLoadBalancingPolicy에 elasticloadbalancing:DescribeLoadBalancers 권한 추가. 2026년 4월 27일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy에 권한 추가 Amazon EKS Auto Mode Controller가 LoadBalancer 용량 단위를 describe할 수 있도록 AmazonEKSLoadBalancingPolicy에 elasticloadbalancing:DescribeCapacityReservation 권한 추가. 2026년 4월 20일
AWS 관리형 정책 AmazonEKSServiceRolePolicy에 권한 추가 AmazonEKSServiceRolePolicy에 ec2:DescribeInstanceStatus와 iam:ListInstanceProfiles 권한 추가. Amazon EKS Auto Mode가 관리형 인스턴스의 EC2 상태 이벤트를 발견하고 관리형 인스턴스 프로필을 정리할 수 있게 함. 2026년 4월 20일
AWS 관리형 정책 AmazonEKSComputePolicy에 권한 추가 ec2:RunInstances와 ec2:CreateFleet 작업의 리소스 권한을 배치 그룹 arn:aws:ec2:*:*:placement-group/*을 포함하도록 업데이트. Amazon EKS Auto Mode가 계정의 EC2 Placement Groups에 인스턴스를 시작할 수 있게 함. 2026년 4월 17일
AmazonEBSCSIDriverPolicyV2와 AmazonEBSCSIDriverEKSClusterScopedPolicy 도입 AmazonEBSCSIDriverPolicy의 더 제한적인 대안으로 AmazonEBSCSIDriverPolicyV2와 AmazonEBSCSIDriverEKSClusterScopedPolicy 도입. AmazonEBSCSIDriverPolicyV2는 EBS CSI 드라이버를 ebs.csi.aws.com/cluster가 true로 설정된 태그가 있는 볼륨과 스냅샷으로 범위 지정. AmazonEBSCSIDriverEKSClusterScopedPolicy는 ebs.csi.aws.com/cluster-name 태그를 사용해 드라이버를 특정 EKS 클러스터에 속한 볼륨과 스냅샷으로 범위 지정. 2026년 4월 16일
AmazonEKSServiceRolePolicy에 권한 추가 Amazon EKS Auto Mode가 계정의 EC2 Placement Groups에 인스턴스를 시작할 수 있도록 ec2:DescribePlacementGroups 권한 추가. 2026년 4월 15일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy의 권한 업데이트 AmazonEKSLoadBalancingPolicy에서 shield:CreateProtection, shield:DeleteProtection 권한 업데이트. Amazon EKS Auto Mode Controller가 shield 보호를 추가할 수 있게 함. 2026년 4월 14일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy에 권한 추가 멀티 클러스터와 사용자 지정 targetgroupbindings 지원을 추가하기 위해 AmazonEKSLoadBalancingPolicy의 elasticloadbalancing:RegisterTargets 권한 업데이트. 2026년 3월 20일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy에 권한 추가 ALB용 IPAM 풀 설정 지원을 추가하기 위해 AmazonEKSLoadBalancingPolicy에 elasticloadbalancing:ModifyIpPools 권한 추가. 2026년 3월 20일
AWS 관리형 정책 AmazonEKSNetworkingPolicy에 권한 추가 AmazonEKSNetworkingPolicy에 ec2:ModifyNetworkInterfaceAttribute 권한 추가. Amazon EKS Auto Mode Controller가 EC2 인스턴스와 관련된 네트워크 인터페이스 속성을 수정할 수 있게 함. 2026년 2월 3일
AWSServiceRoleForAmazonEKSNodegroup에 권한 추가 AWSServiceRoleForAmazonEKSNodegroup에 autoscaling:PutWarmPool, autoscaling:DeleteWarmPool, autoscaling:DescribeWarmPool 권한 추가. Amazon EKS Managed Nodegroups가 노드 그룹 수명 주기 전반에 걸쳐 기본 ASG 워밍 풀 리소스를 관리할 수 있게 함. 2026년 2월 17일
AWS 관리형 정책 AmazonEKSServiceRolePolicy에 권한 추가 AmazonEKSServiceRolePolicy에서 iam:GetInstanceProfile 권한의 대상 인스턴스 프로필 이름의 "eks" 접두사 요구 사항 제거. Amazon EKS Auto Mode가 "eks" 명명 접두사를 요구하지 않고 NodeClasses에서 사용자 지정 인스턴스 프로필을 검증·활용할 수 있게 함. 2026년 2월 2일
AmazonEBSCSIDriverPolicy에 권한 추가 EBS CSI 드라이버가 EBS 스냅샷을 직접 잠글 수 있도록 ec2:LockSnapshot 권한 추가. 2026년 1월 15일
AWS 관리형 정책 AmazonEKSMCPReadOnlyAccess 도입 Amazon EKS가 관찰성과 문제 해결을 위해 Amazon EKS MCP 서버에서 읽기 전용 도구를 활성화하는 새 관리형 정책 AmazonEKSMCPReadOnlyAccess 도입. 2025년 11월 21일
AmazonEBSCSIDriverPolicy에 권한 추가 EBS CSI 드라이버가 EBS 볼륨을 직접 복사할 수 있도록 ec2:CopyVolumes 권한 추가. 2025년 11월 17일
AWS 관리형 정책 AmazonEKSServiceRolePolicy에 권한 추가 AmazonEKSServiceRolePolicy에 ec2:DescribeRouteTables와 ec2:DescribeNetworkAcls 권한 추가. Amazon EKS가 cluster insights의 일부로 하이브리드 노드의 VPC 라우팅 테이블과 네트워크 ACL 구성 문제를 감지할 수 있게 함. 2025년 10월 22일
AWSServiceRoleForAmazonEKSConnector에 권한 추가 AmazonEKSConnectorServiceRolePolicy에 ssmmessages:OpenDataChannel 권한 추가. 2025년 10월 15일
AWS 관리형 정책 AmazonEKSServiceRolePolicy에 권한 추가 이 역할이 새 access policy AmazonEKSEventPolicy를 연결할 수 있음. ec2:DeleteLaunchTemplate과 ec2:TerminateInstances에 대해 제한된 권한. 2025년 8월 26일
AWS 관리형 정책 AmazonEKSLocalOutpostServiceRolePolicy에 권한 추가 AmazonEKSLocalOutpostServiceRolePolicy에 ssmmessages:OpenDataChannel 권한 추가. 2025년 6월 26일
AWS 관리형 정책 AmazonEKSComputePolicy에 권한 추가 ec2:RunInstances와 ec2:CreateFleet 작업의 리소스 권한을 용량 예약 arn:aws:ec2:*:*:capacity-reservation/*을 포함하도록 업데이트. Amazon EKS Auto Mode가 계정의 EC2 On-Demand Capacity Reservations를 사용해 인스턴스를 시작할 수 있게 함. iam:CreateServiceLinkedRole 추가로 Amazon EKS Auto Mode가 사용자를 대신해 EC2 Spot 서비스 연결 역할 AWSServiceRoleForEC2Spot을 만들 수 있게 함. 2025년 6월 20일
AmazonEKSServiceRolePolicy에 권한 추가 Amazon EKS Auto Mode가 계정의 EC2 On-Demand Capacity Reservations를 사용해 인스턴스를 시작할 수 있도록 ec2:DescribeCapacityReservations 권한 추가. 2025년 6월 20일
AWS 관리형 정책 AmazonEKSDashboardConsoleReadOnly 도입 새 AmazonEKSDashboardConsoleReadOnly 정책 도입. 2025년 6월 19일
AWS 관리형 정책 AmazonEKSDashboardServiceRolePolicy 도입 새 AmazonEKSDashboardServiceRolePolicy 정책 도입. 2025년 5월 21일
AmazonEKSClusterPolicy에 권한 추가 VPC CNI가 예기치 않게 종료될 때 남겨진 탄력적 네트워크 인터페이스를 Amazon EKS가 삭제할 수 있도록 ec2:DeleteNetworkInterfaces 권한 추가. 2025년 4월 16일
AmazonEKSServiceRolePolicy에 권한 추가 EKS 1.33 버전 릴리스의 일부로 EKS AI/ML 고객이 EFA와 호환되는 기본 EKS 클러스터 SG에 Security Group Egress 규칙을 추가할 수 있도록 ec2:RevokeSecurityGroupEgress와 ec2:AuthorizeSecurityGroupEgress 권한 추가. 2025년 4월 14일
AmazonEKSServiceRolePolicy에 권한 추가 EKS Auto Mode가 생성한 EC2 인스턴스를 종료할 권한 추가. 2025년 2월 28일
AmazonEBSCSIDriverPolicy에 권한 추가 EBS CSI 드라이버가 모든 스냅샷을 복원하도록 승인하는 새 문 추가. 이는 기존 정책에서 이미 허용되었지만 CreateVolume에 대한 IAM 처리 변경으로 인해 새 명시 문이 필요함. EBS CSI 드라이버가 기존 볼륨의 태그를 수정할 수 있는 기능 추가(Kubernetes VolumeAttributesClasses의 파라미터를 통해). EBS CSI 드라이버가 EBS 볼륨에서 Fast Snapshot Restore(FSR)를 활성화할 수 있는 기능 추가(새 볼륨에서 Kubernetes 스토리지 클래스의 파라미터를 통해). 2025년 1월 13일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy에 권한 추가 네트워킹 및 IP 주소 리소스를 나열·describe하도록 AmazonEKSLoadBalancingPolicy 업데이트. 2024년 12월 26일
AWS 관리형 정책 AWSServiceRoleForAmazonEKSNodegroup에 권한 추가 중국 리전과의 호환성을 위해 AWSServiceRoleForAmazonEKSNodegroup 업데이트. 2024년 11월 22일
AWS 관리형 정책 AmazonEKSLocalOutpostClusterPolicy에 권한 추가 클러스터 컨트롤 플레인의 AWS Cloud Controller Manager가 각 노드가 있는 가용 영역을 식별할 수 있도록 AmazonEKSLocalOutpostClusterPolicy에 ec2:DescribeAvailabilityZones 권한 추가. 2024년 11월 21일
AWS 관리형 정책 AWSServiceRoleForAmazonEKSNodegroup에 권한 추가 Amazon EKS 관리형 노드 그룹이 생성한 인스턴스에 대해 ec2:RebootInstances를 허용하도록 AWSServiceRoleForAmazonEKSNodegroup 정책 업데이트. Amazon EC2 리소스에 대한 ec2:CreateTags 권한 제한. 2024년 11월 20일
AWS 관리형 정책 AmazonEKSServiceRolePolicy에 권한 추가 EKS가 AWS 관리형 정책 AmazonEKSServiceRolePolicy를 업데이트. EKS access policies, 로드 밸런서 관리, 자동화된 클러스터 리소스 정리를 위한 권한 추가. 2024년 11월 16일
AWS 관리형 정책 AmazonEKSComputePolicy 도입 EKS가 AWS 관리형 정책 AmazonEKSComputePolicy를 업데이트. iam:AddRoleToInstanceProfile 작업의 리소스 권한 업데이트. 2024년 11월 7일
AWS 관리형 정책 AmazonEKSComputePolicy 도입 AWS가 AmazonEKSComputePolicy 도입. 2024년 11월 1일
AmazonEKSClusterPolicy에 권한 추가 Amazon EKS가 노드에 라벨로 토폴로지 정보를 연결할 수 있도록 ec2:DescribeInstanceTopology 권한 추가. 2024년 11월 1일
AmazonEKSBlockStoragePolicy 도입 AWS가 AmazonEKSBlockStoragePolicy 도입. 2024년 10월 30일
AWS 관리형 정책 AmazonEKSLoadBalancingPolicy 도입 AWS가 AmazonEKSLoadBalancingPolicy 도입. 2024년 10월 30일
AmazonEKSServiceRolePolicy에 권한 추가 Amazon EKS가 지표를 Amazon CloudWatch에 게시할 수 있도록 cloudwatch:PutMetricData 권한 추가. 2024년 10월 29일
AWS 관리형 정책 AmazonEKSNetworkingPolicy 도입 AWS가 AmazonEKSNetworkingPolicy 도입. 2024년 10월 28일
AmazonEKSServicePolicy와 AmazonEKSServiceRolePolicy에 권한 추가 EKS가 보안 그룹 정보를 읽고 관련 태그를 업데이트할 수 있도록 ec2:GetSecurityGroupsForVpc 및 관련 태그 권한 추가. 2024년 10월 10일
AmazonEKSWorkerNodeMinimalPolicy 도입 AWS가 AmazonEKSWorkerNodeMinimalPolicy 도입. 2024년 10월 3일
AWSServiceRoleForAmazonEKSNodegroup에 권한 추가 Amazon EKS가 Amazon EKS 관리형 Auto Scaling 그룹에서 AZRebalance를 일시 중지·재개할 수 있도록 autoscaling:ResumeProcesses와 autoscaling:SuspendProcesses 권한 추가. 2024년 8월 21일
AWSServiceRoleForAmazonEKSNodegroup에 권한 추가 Amazon EKS가 사용자 계정의 용량 예약을 describe할 수 있도록 ec2:DescribeCapacityReservations 권한 추가. CAPACITY_BLOCK 노드 그룹에 스케줄링된 확장을 설정할 수 있도록 autoscaling:PutScheduledUpdateGroupAction 권한 추가. 2024년 6월 27일
AmazonEKS_CNI_Policy – 기존 정책에 대한 업데이트 Kubernetes용 Amazon VPC CNI 플러그인이 Amazon VPC 서브넷의 사용 가능한 IP 주소 수를 확인할 수 있도록 Amazon EKS가 새 ec2:DescribeSubnets 권한 추가. VPC CNI는 각 서브넷의 사용 가능한 IP 주소를 사용해 탄력적 네트워크 인터페이스를 만들 때 사용할 사용 가능한 IP 주소가 가장 많은 서브넷을 선택할 수 있음. 2024년 3월 4일
AmazonEKSWorkerNodePolicy – 기존 정책에 대한 업데이트 EKS Pod Identities를 허용하는 새 권한 추가. Amazon EKS Pod Identity Agent가 노드 역할을 사용함. 2023년 11월 26일
AmazonEFSCSIDriverPolicy 도입 AWS가 AmazonEFSCSIDriverPolicy 도입. 2023년 7월 26일
AmazonEKSClusterPolicy에 권한 추가 로드 밸런서를 만들 때 서브넷 자동 검색 중 AZ 세부 정보를 Amazon EKS가 가져올 수 있도록 ec2:DescribeAvailabilityZones 권한 추가. 2023년 2월 7일
AmazonEBSCSIDriverPolicy의 정책 조건 업데이트 StringLike 키 필드에서 와일드카드 문자가 있는 잘못된 정책 조건 제거. 또한 ec2:DeleteVolume에 ec2:ResourceTag/kubernetes.io/created-for/pvc/name: "*" 새 조건 추가로 EBS CSI 드라이버가 인트리 플러그인이 만든 볼륨을 삭제할 수 있게 함. 2022년 11월 17일
AmazonEKSLocalOutpostServiceRolePolicy에 권한 추가 더 나은 사전 요구 사항 검증과 관리형 수명 주기 제어를 위해 ec2:DescribeVPCAttribute, ec2:GetConsoleOutput, ec2:DescribeSecret 추가. 또한 Outposts에서 컨트롤 플레인 Amazon EC2 인스턴스의 배치 제어를 지원하기 위해 ec2:RunInstances에 ec2:DescribePlacementGroups와 "arn:aws:ec2:*:*:placement-group/*" 추가. 2022년 10월 24일
AmazonEKSLocalOutpostClusterPolicy의 Amazon Elastic Container Registry 권한 업데이트 ecr:GetDownloadUrlForLayer 작업을 모든 리소스 섹션에서 범위가 지정된 섹션으로 이동. 리소스 arn:aws:ecr:*:*:repository/eks/* 추가. 리소스 arn:aws:ecr: 제거. 이 리소스는 추가된 arn:aws:ecr:*:*:repository/eks/* 리소스에 포함됨. 2022년 10월 20일
AmazonEKSLocalOutpostClusterPolicy에 권한 추가 클러스터 컨트롤 플레인 인스턴스가 일부 kubelet 인수를 업데이트할 수 있도록 arn:aws:ecr:*:*:repository/kubelet-config-updater Amazon Elastic Container Registry 저장소 추가. 2022년 8월 31일
AmazonEKSLocalOutpostClusterPolicy 도입 AWS가 AmazonEKSLocalOutpostClusterPolicy 도입. 2022년 8월 24일
AmazonEKSLocalOutpostServiceRolePolicy 도입 AWS가 AmazonEKSLocalOutpostServiceRolePolicy 도입. 2022년 8월 23일
AmazonEBSCSIDriverPolicy 도입 AWS가 AmazonEBSCSIDriverPolicy 도입. 2022년 4월 4일
AmazonEKSWorkerNodePolicy에 권한 추가 인스턴스 수준 속성을 자동 검색할 수 있는 Amazon EKS 최적화 AMI를 지원하기 위해 ec2:DescribeInstanceTypes 추가. 2022년 3월 21일
AWSServiceRoleForAmazonEKSNodegroup에 권한 추가 Amazon EKS가 지표 수집을 활성화할 수 있도록 autoscaling:EnableMetricsCollection 권한 추가. 2021년 12월 13일
AmazonEKSClusterPolicy에 권한 추가 Amazon EKS가 Network Load Balancer용 서비스 연결 역할을 만들 수 있도록 ec2:DescribeAccountAttributes, ec2:DescribeAddresses, ec2:DescribeInternetGateways 권한 추가. 2021년 6월 17일
Amazon EKS가 변경 사항 추적 시작 Amazon EKS가 AWS 관리형 정책에 대한 변경 사항 추적 시작. 2021년 6월 17일

더 알아보기 (Learn more)