如何合并两个IAM策略?请求生成AmazonEKSVPCCNIRole的合并后策略
合并后的Amazon EKS VPC CNI角色IAM信任策略
将两个策略合并的核心是把各自Statement数组中的条目整合到同一个数组里,同时保留统一的Version字段。以下是合并后的正确JSON策略:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ec2.amazonaws.com" }, "Action": "sts:AssumeRole" }, { "Effect": "Allow", "Principal": { "Federated": "<arn-value>" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "oidc.eks.us-east-1.amazonaws.com/id/<id>:sub": "system:serviceaccount:kube-system:aws-node", "oidc.eks.us-east-1.amazonaws.com/id/<id>:aud": "sts.amazonaws.com" } } } ] }
注意事项
- 务必将
<arn-value>替换为你的EKS集群OIDC身份提供商的实际ARN - 务必将
<id>替换为你的EKS集群对应的OIDC提供商ID - 该策略同时允许两类主体扮演此角色:EC2服务(用于节点实例的传统IAM角色关联)和指定的
kube-system:aws-node服务账户(用于IRSA模式下的权限管理)
内容的提问来源于stack exchange,提问作者user2315104
相关产品推荐
相关产品推荐

