11.2. 删除帐户范围的 IAM 资源
您可以删除集群范围的 AWS Identity and Access Management (IAM)资源。首先,删除所有依赖于这些资源的 Red Hat OpenShift Service on AWS 集群。
如果您不再需要 Red Hat OpenShift Cluster Manager 在 AWS 集群上安装 Red Hat OpenShift Service,您可以删除 OpenShift Cluster Manager 和用户 IAM 角色。
帐户范围的 IAM 角色和策略可能被同一 AWS 帐户中的其他 Red Hat OpenShift Service on AWS 使用。只有在其他集群不需要资源时,才删除这些资源。
同一 AWS 帐户中的其他 Red Hat OpenShift Service on AWS 集群需要 OpenShift Cluster Manager 和用户 IAM 角色。这些角色允许您使用 OpenShift Cluster Manager 安装、管理和删除集群。只有在您不再需要管理帐户中的 Red Hat OpenShift Service on AWS 集群时,才删除它们。如果在集群删除前删除了这些角色,请参阅"修复无法删除的集群"中的 故障排除集群。
11.2.1. 删除帐户范围的 IAM 角色和策略 复制链接链接已复制到粘贴板!
您可以删除为 Red Hat OpenShift Service on AWS 部署创建的账户范围的 IAM 角色和策略,以及帐户范围内的 Operator 策略。您只能在删除所有依赖于它们的 Red Hat OpenShift Service on AWS 集群后删除集群范围的 IAM 角色和策略。
帐户范围的 IAM 角色和策略可能被同一 AWS 帐户中的其他 Red Hat OpenShift Service on AWS 使用。只有角色不再被其他集群需要时,才删除这些资源。
先决条件
- 您有要删除的帐户范围的 IAM 角色。
-
您已在安装主机上安装和配置了最新的 ROSA CLI (
rosa)。
流程
删除集群范围的角色:
使用 ROSA CLI 列出 AWS 帐户中的系统范围角色 (
rosa):$ rosa list account-roles输出示例
I: Fetching account roles ROLE NAME ROLE TYPE ROLE ARN OPENSHIFT VERSION AWS Managed ManagedOpenShift-HCP-ROSA-Installer-Role Installer arn:aws:iam::<aws_account_id>:role/ManagedOpenShift-HCP-ROSA-Installer-Role 4.22 Yes ManagedOpenShift-HCP-ROSA-Support-Role Support arn:aws:iam::<aws_account_id>:role/ManagedOpenShift-HCP-ROSA-Support-Role 4.22 Yes ManagedOpenShift-HCP-ROSA-Worker-Role Worker arn:aws:iam::<aws_account_id>:role/ManagedOpenShift-HCP-ROSA-Worker-Role 4.22 Yes运行以下命令来删除集群范围的角色:
对于没有共享虚拟私有云(VPC)的集群:
$ rosa delete account-roles --prefix <prefix> --mode auto您必须包含
--<prefix>参数。将<prefix>替换为要删除的集群范围角色前缀。如果您在创建集群范围的角色时没有指定自定义前缀,请指定默认前缀ManagedOpenShift。对于具有共享 VPC 的集群:
$ rosa delete account-roles --prefix <prefix> --delete-hosted-shared-vpc-policies --mode auto您必须包含
--<prefix>参数。将<prefix>替换为要删除的集群范围角色前缀。如果您在创建集群范围的角色时没有指定自定义前缀,请指定默认前缀ManagedOpenShift。重要帐户范围的 IAM 角色可能被同一 AWS 帐户中的其他 Red Hat OpenShift Service on AWS 集群使用。只有角色不再被其他集群需要时,才删除这些资源。
输出示例
W: There are no classic account roles to be deleted I: Deleting hosted CP account roles ? Delete the account role 'delete-rosa-HCP-ROSA-Installer-Role'? Yes I: Deleting account role 'delete-rosa-HCP-ROSA-Installer-Role' ? Delete the account role 'delete-rosa-HCP-ROSA-Support-Role'? Yes I: Deleting account role 'delete-rosa-HCP-ROSA-Support-Role' ? Delete the account role 'delete-rosa-HCP-ROSA-Worker-Role'? Yes I: Deleting account role 'delete-rosa-HCP-ROSA-Worker-Role' I: Successfully deleted the hosted CP account roles
删除账户范围内的 in-line 和 Operator 策略:
在 AWS IAM Console 的 Policies 页面中,根据您在创建帐户范围角色和策略时指定的前缀过滤策略列表。
注意如果您在创建集群范围的角色时没有指定自定义前缀,请搜索默认前缀
ManagedOpenShift。使用 AWS IAM 控制台删除集群范围的策略和 Operator 策略。有关使用 AWS IAM 控制台删除 IAM 策略的更多信息,请参阅 AWS 文档中的删除 IAM 策略。
重要帐户范围的和 Operator IAM 策略可能被同一 AWS 帐户中的其他 Red Hat OpenShift Service on AWS 集群使用。只有角色不再被其他集群需要时,才删除这些资源。