3.6. 创建 ocm-role IAM 角色
您可以使用 ROSA 命令行界面(CLI) (rosa)创建 ocm-role IAM 角色。如果只使用 ROSA 命令行界面(CLI)和 OpenShift CLI (oc)创建和管理集群,则不需要这些角色。只有在您要使用 OpenShift Cluster Manager 来创建和管理集群时,才需要这些角色。
先决条件
- 您有一个 AWS 帐户。
- 在 OpenShift Cluster Manager 组织中具有红帽机构管理员权限。
- 您有安装 AWS 范围的角色所需的权限。
-
您已在安装主机上安装和配置了最新的 ROSA CLI
rosa。
流程
要使用基本权限创建 ocm-role IAM 角色,请运行以下命令:
$ rosa create ocm-role要使用 admin 权限创建 ocm-role IAM 角色,请运行以下命令:
$ rosa create ocm-role --admin此命令允许您通过指定特定属性来创建角色。以下示例输出显示选择了"自动模式",它允许 ROSA CLI (
rosa)创建 Operator 角色和策略。如需更多信息,请参阅"集群范围的角色创建"。以下示例显示了您的创建流程可能是什么样子。I: Creating ocm role ? Role prefix: ManagedOpenShift ? Enable admin capabilities for the OCM role (optional): No ? Permissions boundary ARN (optional): ? Role Path (optional): ? Role creation mode: auto I: Creating role using 'arn:aws:iam::<ARN>:user/<UserName>' ? Create the 'ManagedOpenShift-OCM-Role-182' role? Yes I: Created role 'ManagedOpenShift-OCM-Role-182' with ARN 'arn:aws:iam::<ARN>:role/ManagedOpenShift-OCM-Role-182' I: Linking OCM role ? OCM Role ARN: arn:aws:iam::<ARN>:role/ManagedOpenShift-OCM-Role-182 ? Link the 'arn:aws:iam::<ARN>:role/ManagedOpenShift-OCM-Role-182' role with organization '<AWS ARN>'? Yes I: Successfully linked role-arn 'arn:aws:iam::<ARN>:role/ManagedOpenShift-OCM-Role-182' with organization account '<AWS ARN>'其中:
角色前缀-
所有创建的 AWS 资源的前缀值。在本例中,
ManagedOpenShift会预先填充所有 AWS 资源。 为 OCM 角色启用管理功能(可选)如果您希望此角色具有额外的 admin 权限,请选择。
注意如果使用
--admin选项,则不会显示此提示。权限边界 ARN (可选)- 用于设置权限边界的策略的 Amazon 资源名称 (ARN)。
角色路径(可选)- 为用户名指定一个 IAM 路径。
角色创建模式-
选择创建 AWS 角色的方法。通过使用
auto,ROSA CLI 生成并链接角色和策略。在auto模式中,您收到一些不同的提示来创建 AWS 角色。 创建 'ManagedOpenShift-OCM-Role-182' 角色?-
auto方法询问您是否要使用您的前缀创建特定的ocm-role。 OCM 角色 ARN- 确认您要将 IAM 角色与 OpenShift Cluster Manager 关联。
使用机构 '<AWS ARN>' 链接 'arn:aws:iam::<ARN>:role/ManagedOpenShift-OCM-Role-182' 角色?- 将创建的角色与 AWS 组织相关联。