19.2. Mint 모드 사용
Mint 모드는 AWS(Amazon Web Services) 및 Google Cloud에서 지원됩니다.
Mint 모드는 지원되는 플랫폼의 기본 모드입니다. 이 모드에서 CCO(Cloud Credential Operator)는 제공된 관리자 수준 클라우드 인증 정보를 사용하여 필요한 특정 권한만으로 클러스터의 구성 요소에 대한 새 인증 정보를 생성합니다.
mint 모드에서 CCO를 사용하는 클러스터의 경우 관리자 수준 인증 정보는 kube-system 네임스페이스에 저장됩니다. CCO는 admin 인증 정보를 사용하여 클러스터의 CredentialsRequest 오브젝트를 처리하고 제한된 권한으로 구성 요소에 대한 사용자를 생성합니다.
mint 모드를 사용하면 각 클러스터 구성 요소에 필요한 특정 권한만 있습니다. 클라우드 인증 정보 조정은 자동 및 연속이므로 구성 요소가 추가 인증 정보 또는 권한이 필요한 작업을 수행할 수 있습니다.
예를 들어 마이너 버전 클러스터 업데이트(예: OpenShift Container Platform 4.16에서 4.17)로 업데이트하는 경우 클러스터 구성 요소에 대한 업데이트된 CredentialsRequest 리소스가 포함될 수 있습니다. Mint 모드에서 작동하는 CCO는 admin 인증 정보를 사용하여 CredentialsRequest 리소스를 처리하고 업데이트된 인증 요구 사항을 충족하기 위해 제한된 권한이 있는 사용자를 생성합니다.
기본적으로 mint 모드에서는 클러스터 kube-system 네임스페이스에 관리자 인증 정보를 저장해야 합니다. 이 방법이 조직의 보안 요구 사항을 충족하지 않는 경우 AWS 또는 Google Cloud 용 kube-system 프로젝트에 관리자 수준 시크릿을 저장하는 대안 을 참조하십시오.
19.2.1. Mint 모드 권한 요구사항 링크 복사링크가 클립보드에 복사되었습니다!
Mint 모드에서 CCO를 사용하는 경우 제공한 인증 정보가 OpenShift Container Platform을 실행 중이거나 설치하는 클라우드의 요구 사항을 충족하는지 확인하십시오. 제공된 인증 정보가 mint 모드에 충분하지 않으면 CCO에서 IAM 사용자를 생성할 수 없습니다.
19.2.1.1. AWS(Amazon Web Services) 권한 링크 복사링크가 클립보드에 복사되었습니다!
AWS에서 Mint 모드에 제공하는 인증 정보에는 다음과 같은 권한이 있어야 합니다.
-
iam:CreateAccessKey -
iam:CreateUser -
iam:DeleteAccessKey -
iam:DeleteUser -
iam:DeleteUserPolicy -
iam:GetUser -
iam:GetUserPolicy -
iam:ListAccessKeys -
iam:PutUserPolicy -
iam:TagUser -
iam:SimulatePrincipalPolicy
19.2.1.2. Google Cloud 권한 링크 복사링크가 클립보드에 복사되었습니다!
Google Cloud에서 Mint 모드에 제공하는 인증 정보에는 다음과 같은 권한이 있어야 합니다.
-
resourcemanager.projects.get -
serviceusage.services.list -
iam.serviceAccountKeys.create -
iam.serviceAccountKeys.delete -
iam.serviceAccounts.create -
iam.serviceAccounts.delete -
iam.serviceAccounts.get -
iam.roles.get -
resourcemanager.projects.getIamPolicy -
resourcemanager.projects.setIamPolicy