Pod Identities를 사용해 Amazon EKS 추가 기능에 IAM 역할 할당

Pod Identities를 사용해 Amazon EKS 추가 기능에 IAM 역할 할당

특정 Amazon EKS 추가 기능은 IAM 역할과 권한이 필요합니다. Amazon EKS 추가 기능을 Pod Identity association을 사용하도록 업데이트하기 전에 사용할 역할과 정책을 확인하세요. 자세한 내용은 Amazon EKS 추가 기능에 대한 IAM 정보 검색을 참조하세요.

출처: 문서

본문

다음을 결정합니다.

  • cluster-name – 추가 기능을 설치할 클러스터의 이름.
  • addon-name – 설치할 추가 기능의 이름.
  • service-account-name – 추가 기능이 사용하는 Kubernetes Service Account의 이름.
  • iam-role-arn – 추가 기능에 충분한 권한이 있는 IAM 역할의 ARN. 역할에는 EKS Pod Identity가 요구하는 신뢰 정책이 있어야 합니다. 자세한 내용은 Pod Identity association 생성(AWS 콘솔)을 참조하세요.

AWS CLI를 사용해 추가 기능을 업데이트합니다. 추가 기능을 만들 때도 같은 --pod-identity-associations 구문으로 Pod Identity association을 지정할 수 있습니다. 주의: 추가 기능을 업데이트할 때 pod identity associations를 지정하면 이전의 모든 pod identity associations가 덮어써집니다.

aws eks update-addon --cluster-name  \
--addon-name  \
--pod-identity-associations '[{"serviceAccount": "", "roleArn": ""}]'

예를 들어:

aws eks update-addon --cluster-name mycluster \
--addon-name aws-ebs-csi-driver \
--pod-identity-associations '[{"serviceAccount": "ebs-csi-controller-sa", "roleArn": "arn:aws:iam::123456789012:role/StorageDriver"}]'

Pod Identity association이 생성되었는지 검증합니다.

aws eks list-pod-identity-associations --cluster-name

성공하면 다음 출력과 유사한 출력이 보여야 합니다. EKS 추가 기능의 OwnerARN을 주목하세요.

{
    "associations": [
        {
            "clusterName": "mycluster",
            "namespace": "kube-system",
            "serviceAccount": "ebs-csi-controller-sa",
            "associationArn": "arn:aws:eks:us-west-2:123456789012:podidentityassociation/mycluster/a-4wvljrezsukshq1bv",
            "associationId": "a-4wvljrezsukshq1bv",
            "ownerArn": "arn:aws:eks:us-west-2:123456789012:addon/mycluster/aws-ebs-csi-driver/9cc7ce8c-2e15-b0a7-f311-426691cd8546"
        }
    ]
}

더 알아보기 (Learn more)