You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何合并两个IAM策略?请求生成AmazonEKSVPCCNIRole的合并后策略

合并后的Amazon EKS VPC CNI角色IAM信任策略

将两个策略合并的核心是把各自Statement数组中的条目整合到同一个数组里,同时保留统一的Version字段。以下是合并后的正确JSON策略:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ec2.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        },
        {
            "Effect": "Allow",
            "Principal": {
                "Federated": "<arn-value>"
            },
            "Action": "sts:AssumeRoleWithWebIdentity",
            "Condition": {
                "StringEquals": {
                    "oidc.eks.us-east-1.amazonaws.com/id/<id>:sub": "system:serviceaccount:kube-system:aws-node",
                    "oidc.eks.us-east-1.amazonaws.com/id/<id>:aud": "sts.amazonaws.com"
                }
            }
        }
    ]
}

注意事项

  • 务必将<arn-value>替换为你的EKS集群OIDC身份提供商的实际ARN
  • 务必将<id>替换为你的EKS集群对应的OIDC提供商ID
  • 该策略同时允许两类主体扮演此角色:EC2服务(用于节点实例的传统IAM角色关联)和指定的kube-system:aws-node服务账户(用于IRSA模式下的权限管理)

内容的提问来源于stack exchange,提问作者user2315104

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 19:36:11