3.4. Operator によって管理されるクラスター機能に必要なロール
				一部のクラスター機能 (デフォルトで提供されるいくつかの機能を含む) は、Operator を使用して管理されます。クラスター固有の Operator ロール (ROSA CLI の operator-roles) が、クラスターの OpenID Connect (OIDC) プロバイダーを使用して、Operator の AWS リソースへのアクセスを一時的に認証します。
			
3.4.1. クラスター固有の Operator IAM ロール参照
Operator ロールは、バックエンドストレージ、クラウド Ingress コントローラー、クラスターへの外部アクセスの管理など、クラスター操作を実行するために必要な一時的な権限を取得するために使用されます。
Operator ロールを作成する場合、一致するクラスターバージョンの Operator ポリシーはロールに割り当てられます。AWS が管理する Operator ポリシーは、AWS IAM でバージョン管理されます。最新バージョンの AWS 管理ポリシーが常に使用されるため、ROSA with HCP で使用される AWS 管理ポリシーのアップグレードを管理したりスケジュールしたりする必要はありません。
Operator ロールに一致するポリシーがアカウントに複数ある場合は、ロールの作成時に選択肢のリストが表示されます。
| ロール名 | AWS 管理ポリシー名 | ロールの説明 | 
|---|---|---|
| 
									 | 
									 | クラスターのクラウドネットワーク認証情報を管理するために、クラウドネットワーク設定コントローラーが必要とする IAM ロール。 | 
| 
									 | 
									 | ROSA Image Registry Operator がクラスターの AWS S3 内の OpenShift イメージレジストリーストレージを管理するために必要な IAM ロール。 | 
| 
									 | 
									 | HCP クラスター上の OpenShift の管理に必要な IAM ロール。 | 
| 
									 | 
									 | HCP クラスター上のノードの管理に必要な IAM ロール。 | 
| 
									 | 
									 | HCP クラスター上のコントロールプレーンの管理に必要な IAM ロール。 | 
| 
									 | 
									 | HCP クラスター上の OpenShift の管理に必要な IAM ロール。 | 
| 
									 | 
									 | クラスターへの外部アクセスを管理するのに ROSA Ingress Operator で必要な IAM ロール。 | 
| 
									 | 
									 | Container Storage Interface (CSI) でバックエンドストレージを管理するのに ROSA で必要な IAM ロール。 | 
3.4.2. Operator のロールとポリシーの作成
Red Hat OpenShift Service on AWS クラスターをデプロイする際には、Operator IAM ロールを作成する必要があります。クラスター Operator は、Operator のロールとポリシーを使用して、バックエンドストレージの管理やクラスターへの外部アクセスなどのクラスター操作を実行するために必要な一時的な権限を取得します。
前提条件
- Red Hat OpenShift Service on AWS の AWS 前提条件を満たしている。
- 
							インストールホストに最新の ROSA CLI (rosa) をインストールして設定した。
- アカウント全体の AWS ロールを作成した。
手順
- Operator ロールを作成するには、次のコマンドを実行します。 - rosa create operator-roles --hosted-cp --prefix=$OPERATOR_ROLES_PREFIX --oidc-config-id=$OIDC_ID --installer-role-arn arn:aws:iam::$AWS_ACCOUNT_ID:role/${ACCOUNT_ROLES_PREFIX}-HCP-ROSA-Installer-Role- $ rosa create operator-roles --hosted-cp --prefix=$OPERATOR_ROLES_PREFIX --oidc-config-id=$OIDC_ID --installer-role-arn arn:aws:iam::$AWS_ACCOUNT_ID:role/${ACCOUNT_ROLES_PREFIX}-HCP-ROSA-Installer-Role- Copy to Clipboard Copied! - Toggle word wrap Toggle overflow - 次の内訳は、Operator ロール作成のオプションを示しています。 - rosa create operator-roles --hosted-cp - $ rosa create operator-roles --hosted-cp --prefix=$OPERATOR_ROLES_PREFIX- 1 - --oidc-config-id=$OIDC_ID- 2 - --installer-role-arn arn:aws:iam::$AWS_ACCOUNT_ID:role/$ACCOUNT_ROLES_PREFIX-HCP-ROSA-Installer-Role- 3 - Copy to Clipboard Copied! - Toggle word wrap Toggle overflow - Red Hat OpenShift Service on AWS クラスター用の正しいロールを作成するには、 - --hosted-cpパラメーターを含める必要があります。このコマンドは次の情報を返します。- 出力例 - Copy to Clipboard Copied! - Toggle word wrap Toggle overflow - これで、Operator ロールが作成され、Red Hat OpenShift Service on AWS クラスターの作成に使用できるようになりました。 
検証
- Red Hat OpenShift Service on AWS アカウントに関連付けられている Operator ロールをリスト表示できます。以下のコマンドを実行します。 - rosa list operator-roles - $ rosa list operator-roles- Copy to Clipboard Copied! - Toggle word wrap Toggle overflow - 出力例 - Copy to Clipboard Copied! - Toggle word wrap Toggle overflow - 1
- コマンドを実行すると、AWS アカウントに関連付けられているすべての接頭辞が表示され、この接頭辞に関連付けられているロールの数が記録されます。これらのロールとその詳細をすべて表示する必要がある場合は、詳細プロンプトで "Yes" と入力すると、これらのロールが詳細とともにリストされます。