メインコンテンツまでスキップ

ロール内の権限

このページでは、Zilliz Cloud がお客様に代わって control plan のセットアップ中に操作を実行するために必要なすべての IAM 権限を一覧表示します。

Notes

Zilliz BYOC は現在 General Availability で利用可能です。アクセス方法および実装の詳細については、Zilliz Cloud sales までお問い合わせください。

Storage role permissions​

お客様はすでに S3 bucket と storage role を作成しています。Zilliz Cloud は、control plane のセットアップ中に次の権限でこの role を引き受けます。

AWS IAM permissionAWS resource目的
s3:ListBucketBucketbucket が存在するかどうかを確認します。
s3:GetObjectBucket objectMilvus が S3 bucket からデータを読み取れるようにします
s3:PutObjectBucket objectMilvus が bucket にデータを書き込めるようにします
s3:DeleteObjectBucket objectMilvus がデータを削除できるようにします

EKS role permissions​

お客様はすでに、Zilliz Cloud が control plane のセットアップ中に EKS クラスターを管理するための次の権限を持つ EKS role を作成しています。

AWS-managed permissions​

これらの権限は AWS によって管理されており、EKS role にアタッチできます。各権限の詳細については、Permissions 列の項目をクリックして確認できます。

PermissionsManaged by説明
AmazonEC2ContainerRegistryReadOnlyAWSAmazon EC2 Container Registry リポジトリへの読み取り専用アクセスを提供します。
AmazonEKS_CNI_PolicyAWSAmazon VPC CNI Plugin (amazon-vpc-cni-k8s) に、EKS worker node 上の IP アドレス設定を変更するために必要な権限を提供します。
AmazonEKSWorkerNodePolicyAWSAmazon EKS ワーカーノードが Amazon EKS クラスターに接続できるようにします。
AmazonEKSClusterPolicyAWSKubernetes がお客様に代わってリソースを管理するために必要な権限を提供します。
AmazonEKSVPCResourceControllerAWSVPC Resource Controller が worker node の ENI および IP を管理できるようにします。

Permissions from Kubernetes SIGs​

これらの権限は、Kubernetes SIGs リポジトリのコントリビューターによって管理されています。Zilliz Cloud は、AWS Load Balancer Controller、Amazon EBS CSI driver、クラスター AutoScaler をインストールするためにこれらの権限を参照します。

以下の表に、具体的な権限セットを示します。各権限の詳細については、Permissions 列の項目をクリックして確認できます。

PermissionsManaged by説明
AWS Load Balancer ControllerKubernetes SIGsAWS Load Balancer Controller は、Kubernetes クラスターの Elastic Load Balancers の管理を支援するコントローラーです。
AWS Load Balancer Controller リポジトリの詳細については、README ファイルを参照してください。
Amazon EBS CSI driverKubernetes SIGsAmazon Elastic Block Store Container Storage Interface (CSI) Driver は、Container Orchestrators が Amazon EBS volume のライフサイクルを管理するために使用する CSI インターフェースを提供します。
Amazon EBS CSI driver の詳細については、README ファイルを参照してください。
クラスター AutoScalerKubernetes SIGsクラスター AutoScaler は、すべての Pod に実行場所があり、不要なノードが存在しないように、Kubernetes クラスターのサイズを自動的に調整するコンポーネントです。
AWS 上のクラスター AutoScaler の詳細については、README ファイルを参照してください。

Cross-account role permissions​

お客様はすでに、Zilliz Cloud がお客様の EKS クラスターに BYOC control plane をセットアップするための次の権限を持つクロスアカウントロールを作成しています。

AWS IAM permissionAWS resource目的
iam:GetRoleRoleEKS を作成する際に依存する role を読み取ります。
iam:ListAttachedRolePoliciesPolicy依存する role の policy を取得します。
iam:PassRoleRoleEKS がこの role を使用できるようにします。
iam:UpdateAssumeRolePolicyIAM RoleEKS OIDC provider の trust policy を更新します。
ec2:CreateLaunchTemplateLaunch TemplateEKS nodegroup の launch template を作成します。
ec2:RunInstancesInstanceEKS nodegroup の AWS instance を起動します。
ec2:DeleteLaunchTemplateLaunch Templatelaunch template を削除します。
ec2:CreateLaunchTemplateVersionLaunch TemplateLaunch Template のバージョンを作成します。
ec2:CreateTagsTagsすべての zilliz byoc リソースにタグを追加します
ec2:DescribeAccountAttributesAccountrole を使用する際に account ID を確認します。
ec2:DescribeInstanceTypesInstanceinstance の instance type を取得します。
ec2:DescribeLaunchTemplateVersionsLaunch TemplateLaunch Template のバージョンを取得します。
ec2:DescribeLaunchTemplatesLaunch Templatelaunch template が正しく作成されていることを確認します。
ec2:DescribeSubnetsSubnetsVPC 内に Subnets が存在することを確認します。
ec2:DescribeVpcsVPCVPC が存在することを確認します。
eks:CreateClusterEKS クラスターEKS クラスターを作成します。
eks:CreateNodegroupEKS nodegroupEKS nodegroup を作成します。
eks:CreateAddonEKS addonsEKS addons を作成します。
eks:CreateAccessEntryEKS AccessEntryaccess entry により、IAM プリンシパルがクラスターにアクセスできるようになります。
eks:CreatePodIdentityAssociationEKS PodIdentityAssociationpod が AWS IAM role を引き受けられるようにします。
eks:AssociateAccessPolicyPolicyaccess policy とそのスコープを access entry に関連付けます。
eks:UpdateAccessEntryEKS AccessEntryEKS AccessEntry を更新します。
eks:UpdateAddonEKS addonsEKS addons を更新します。
eks:UpdateClusterConfigEKS クラスターEKS の設定を更新します。
eks:UpdateClusterVersionEKS クラスターEKS のバージョンを更新します。
eks:UpdateNodegroupConfigEKS nodegroupEKS nodegroup の設定を更新します。
eks:UpdateNodegroupVersionEKS nodegroupEKS nodegroup のバージョンを更新します。
eks:UpdatePodIdentityAssociationPod identityEKS pod identity を更新します。
eks:TagResourceTagsすべての eks リソースにタグを付与します。
eks:DescribeClusterEKS クラスターEKS クラスターが正しく作成されていることを確認します。
eks:DescribeNodegroupEKS nodegroupEKS nodegroup が正しく作成されていることを確認します。
eks:DescribeAccessEntryEKS AccessEntryEKS accessentry が正しく作成されていることを確認します。
eks:DescribeAddonEKS AddonEKS クラスターが正しく作成されていることを確認します。
eks:DescribeAddonConfigurationEKS addonsEKS クラスターが正しく作成されていることを確認します。
eks:DescribeAddonVersionsEKS addonsEKS クラスターが正しく作成されていることを確認します。
eks:DescribePodIdentityAssociationPod identityEKS クラスターが正しく作成されていることを確認します。
eks:ListAccessEntriesEKS accessentryZilliz が作成した EKS の EKS access entries を取得します。
eks:ListAccessPoliciesEKS access policyZilliz が作成した EKS の EKS access policies を取得します。
eks:ListAddonsEKS addonsZilliz が作成した EKS addons を取得します。
eks:ListNodegroupsEKS node groupZilliz が作成した EKS node groups を取得します。
eks:ListUpdatesEKSZilliz が作成した EKS updates を取得します。
eks:ListPodIdentityAssociationsPod identityZilliz が作成した pod identity associations を取得します。
eks:ListTagsForResourceTagsZilliz が作成したリソースタグを取得します
eks:DeleteAccessEntryEKS AccessentryZilliz が作成した EKS access entries を削除します。
eks:DeleteAddonEKS addonsZilliz が作成した EKS addons を削除します。
eks:DeleteClusterEKS クラスターZilliz が作成した EKS クラスターを削除します。
eks:DeleteFargateProfileEKSZilliz が作成した EKS fargate profile を削除します。
eks:DeleteNodegroupEKS nodegroupZilliz が作成した EKS nodegroup を削除します。
eks:DeletePodIdentityAssociationEKSZilliz が作成した EKS pod identity を削除します。
s3:GetBucketLocationBucketS3 Bucket の location が正しいことを確認します。