EKS服务账号能否配置多IAM角色ARN注解?需访问多AWS服务
EKS Service Account绑定多IAM角色的问题
- 你给出的YAML配置不被支持。YAML语法中重复的键会被最后一个值覆盖,最终只有
arn:aws:iam::111111111111:role/my-role-2会生效,第一个角色的配置会被忽略。 - EKS的IAM角色用于ServiceAccount(IRSA)机制,一个ServiceAccount仅能绑定单个IAM角色,无法通过重复设置
eks.amazonaws.com/role-arn注解来指定多个角色ARN。
可行解决方案
- 常规方案:创建一个统一的IAM角色,将所有所需AWS服务的访问权限策略附加到该角色上,再将这个角色的ARN通过
eks.amazonaws.com/role-arn注解绑定到目标ServiceAccount。 - 拆分权限方案:若业务需要按场景拆分权限,可以创建多个ServiceAccount,每个ServiceAccount绑定对应权限的IAM角色,让Pod根据实际需求使用对应的ServiceAccount。
内容的提问来源于stack exchange,提问作者enthusiast
相关产品推荐
相关产品推荐

