20.2. Mint 모드의 Cloud Credential Operator 정보
Mint 모드에서 CCO(Cloud Credential Operator)를 사용하여 클러스터의 구성 요소에 대한 인증 정보를 생성하고 조정할 수 있습니다.
Mint 모드는 이를 지원하는 플랫폼의 OpenShift Container Platform의 기본 CCO 인증 정보 모드입니다. Mint 모드는 AWS(Amazon Web Services) 및 Google Cloud 클러스터를 지원합니다.
20.2.1. Mint 모드 인증 정보 관리 정보 링크 복사링크가 클립보드에 복사되었습니다!
mint 모드에서 CCO(Cloud Credential Operator)를 사용하는 경우 CCO에서 공급자 인증 정보를 사용하는 방법을 숙지해야 합니다.
mint 모드에서 CCO를 사용하는 클러스터의 경우 관리자 수준 인증 정보는 kube-system 네임스페이스에 저장됩니다. CCO는 admin 인증 정보를 사용하여 클러스터의 CredentialsRequest 오브젝트를 처리하고 제한된 권한으로 구성 요소에 대한 사용자를 생성합니다.
mint 모드를 사용하면 각 클러스터 구성 요소에 필요한 특정 권한만 있습니다. 클라우드 인증 정보 조정은 자동 및 연속이므로 구성 요소가 추가 인증 정보 또는 권한이 필요한 작업을 수행할 수 있습니다.
예를 들어 마이너 버전 클러스터 업데이트(예: OpenShift Container Platform 4.20에서 4.21로 업데이트)에는 클러스터 구성 요소에 대한 업데이트된 CredentialsRequest 리소스가 포함될 수 있습니다. Mint 모드에서 작동하는 CCO는 admin 인증 정보를 사용하여 CredentialsRequest 리소스를 처리하고 업데이트된 인증 요구 사항을 충족하기 위해 제한된 권한이 있는 사용자를 생성합니다.
기본적으로 mint 모드에서는 클러스터 kube-system 네임스페이스에 관리자 인증 정보를 저장해야 합니다. 이 방법이 조직의 보안 요구 사항을 충족하지 않는 경우 클러스터를 설치한 후 인증 정보를 제거할 수 있습니다. 자세한 내용은 "클라우드 공급자 인증 정보 제거"를 참조하십시오.
20.2.1.1. Mint 모드 권한 요구 사항 정보 링크 복사링크가 클립보드에 복사되었습니다!
Mint 모드에서 CCO(Cloud Credential Operator)를 사용하는 경우 제공한 인증 정보가 OpenShift Container Platform을 실행하거나 설치하는 클라우드의 요구 사항을 충족하는지 확인합니다. 제공된 인증 정보가 mint 모드에 충분하지 않으면 CCO에서 IAM 사용자를 생성할 수 없습니다.
20.2.1.1.1. 필요한 GCP 권한 링크 복사링크가 클립보드에 복사되었습니다!
AWS(Amazon Web Services)에서 Mint 모드에 제공하는 인증 정보에는 다음과 같은 권한이 있어야 합니다.
-
iam:CreateAccessKey -
iam:CreateUser -
iam:DeleteAccessKey -
iam:DeleteUser -
iam:DeleteUserPolicy -
iam:GetUser -
iam:GetUserPolicy -
iam:ListAccessKeys -
iam:PutUserPolicy -
iam:TagUser -
iam:SimulatePrincipalPolicy
20.2.1.1.2. 필수 Google Cloud 권한 링크 복사링크가 클립보드에 복사되었습니다!
Google Cloud에서 Mint 모드에 제공하는 인증 정보에는 다음과 같은 권한이 있어야 합니다.
-
resourcemanager.projects.get -
serviceusage.services.list -
iam.serviceAccountKeys.create -
iam.serviceAccountKeys.delete -
iam.serviceAccountKeys.list -
iam.serviceAccounts.create -
iam.serviceAccounts.delete -
iam.serviceAccounts.get -
iam.roles.create -
iam.roles.get -
iam.roles.list -
iam.roles.undelete -
iam.roles.update -
resourcemanager.projects.getIamPolicy -
resourcemanager.projects.setIamPolicy
20.2.1.2. 관리자 인증 정보 루트 시크릿 형식 링크 복사링크가 클립보드에 복사되었습니다!
CCO(Cloud Credential Operator)는 Mint 모드로 새 인증 정보를 생성하거나 패스스루 모드를 사용하여 인증 정보 루트 시크릿을 복사하여 인증 정보 루트 시크릿을 생성합니다.
각 클라우드 공급자는 규칙에 따라 kube-system 네임 스페이스의 인증 정보 루트 시크릿을 사용하며, 이를 통해 모든 인증 정보 요청을 충족하고 해당 암호를 만드는 데 사용됩니다.
시크릿의 형식은 클라우드에 따라 다르며 각 CredentialsRequest 시크릿에도 사용됩니다.
Amazon Web Services (AWS) 시크릿 형식
apiVersion: v1
kind: Secret
metadata:
namespace: kube-system
name: aws-creds
stringData:
aws_access_key_id: <base64-encoded_access_key_id>
aws_secret_access_key: <base64-encoded_secret_access_key>
Google Cloud 시크릿 형식
apiVersion: v1
kind: Secret
metadata:
namespace: kube-system
name: gcp-credentials
stringData:
service_account.json: <base64-encoded_service_account>