メインコンテンツまでスキップ

ロール内の権限

このページでは、Zilliz Cloud がお客様に代わって control plan のセットアップ中に操作を実行するために必要なすべての IAM 権限を一覧表示します。

📘注意

Zilliz BYOC は現在 General Availability で利用可能です。アクセス方法および実装の詳細については、Zilliz Cloud sales までお問い合わせください。

Storage role permissions

お客様はすでに S3 bucket と storage role を作成しています。Zilliz Cloud は、control plane のセットアップ中に次の権限でこの role を引き受けます。

AWS IAM permissionAWS resource目的
s3:ListBucketBucketbucket が存在するかどうかを確認します。
s3:GetObjectBucket objectMilvus が S3 bucket からデータを読み取れるようにします
s3:PutObjectBucket objectMilvus が bucket にデータを書き込めるようにします
s3:DeleteObjectBucket objectMilvus がデータを削除できるようにします

EKS role permissions

お客様は、control plane のセットアップ中に Zilliz Cloud が EKS cluster を管理できるよう、次の権限を持つ EKS role を作成しています。

AWS-managed permissions

これらの権限は AWS によって管理されており、EKS role にアタッチできます。各権限の詳細については、Permissions 列の項目をクリックして確認できます。

PermissionsManaged by説明
AmazonEC2ContainerRegistryReadOnlyAWSAmazon EC2 Container Registry リポジトリへの読み取り専用アクセスを提供します。
AmazonEKS_CNI_PolicyAWSAmazon VPC CNI Plugin (amazon-vpc-cni-k8s) に、EKS worker node 上の IP アドレス設定を変更するために必要な権限を提供します。
AmazonEKSWorkerNodePolicyAWSAmazon EKS worker node が Amazon EKS Clusters に接続できるようにします。
AmazonEKSClusterPolicyAWSKubernetes がお客様に代わってリソースを管理するために必要な権限を提供します。
AmazonEKSVPCResourceControllerAWSVPC Resource Controller が worker node の ENI および IP を管理できるようにします。

Permissions from Kubernetes SIGs

これらの権限は Kubernetes SIGs リポジトリのコントリビューターによって管理されています。Zilliz Cloud は、AWS Load Balancer Controller、Amazon EBS CSI driver、Cluster AutoScaler をインストールするためにこれらの権限を参照します。

以下の表に、具体的な権限セットを示します。各権限の詳細については、Permissions 列の項目をクリックして確認できます。

PermissionsManaged by説明
AWS Load Balancer ControllerKubernetes SIGsAWS Load Balancer Controller は、Kubernetes cluster の Elastic Load Balancers の管理を支援する controller です。
AWS Load Balancer Controller リポジトリの詳細については、README ファイルを参照してください。
Amazon EBS CSI driverKubernetes SIGsAmazon Elastic Block Store Container Storage Interface (CSI) Driver は、Container Orchestrators が Amazon EBS volume のライフサイクルを管理するために使用する CSI インターフェースを提供します。
Amazon EBS CSI driver の詳細については、README ファイルを参照してください。
Cluster AutoScalerKubernetes SIGsCluster AutoScaler は、すべての pod に実行場所があり、不要な node が存在しないように、Kubernetes Cluster のサイズを自動的に調整するコンポーネントです。
AWS 上の Cluster AutoScaler の詳細については、README ファイルを参照してください。

Cross-account role permissions

お客様は、Zilliz Cloud が EKS cluster 内に BYOC control plane をセットアップできるよう、次の権限を持つ cross-account role を作成しています。

AWS IAM permissionAWS resource目的
iam:GetRoleRoleEKS を作成する際に依存する role を読み取ります。
iam:ListAttachedRolePoliciesPolicy依存する role の policy を取得します。
iam:PassRoleRoleEKS がこの role を使用できるようにします。
iam:UpdateAssumeRolePolicyIAM RoleEKS OIDC provider の trust policy を更新します。
ec2:CreateLaunchTemplateLaunch TemplateEKS nodegroup の launch template を作成します。
ec2:RunInstancesInstanceEKS nodegroup の AWS instance を起動します。
ec2:DeleteLaunchTemplateLaunch Templatelaunch template を削除します。
ec2:CreateLaunchTemplateVersionLaunch TemplateLaunch Template のバージョンを作成します。
ec2:CreateTagsTagsすべての zilliz byoc リソースにタグを追加します
ec2:DescribeAccountAttributesAccountrole を使用する際に account ID を確認します。
ec2:DescribeInstanceTypesInstanceinstance の instance type を取得します。
ec2:DescribeLaunchTemplateVersionsLaunch TemplateLaunch Template のバージョンを取得します。
ec2:DescribeLaunchTemplatesLaunch Templatelaunch template が正しく作成されていることを確認します。
ec2:DescribeSubnetsSubnetsVPC 内に Subnets が存在することを確認します。
ec2:DescribeVpcsVPCVPC が存在することを確認します。
eks:CreateClusterEKS clusterEKS cluster を作成します。
eks:CreateNodegroupEKS nodegroupEKS nodegroup を作成します。
eks:CreateAddonEKS addonsEKS addons を作成します。
eks:CreateAccessEntryEKS AccessEntryaccess entry により、IAM principal が cluster にアクセスできるようになります。
eks:CreatePodIdentityAssociationEKS PodIdentityAssociationpod が AWS IAM role を引き受けられるようにします。
eks:AssociateAccessPolicyPolicyaccess policy とそのスコープを access entry に関連付けます。
eks:UpdateAccessEntryEKS AccessEntryEKS AccessEntry を更新します。
eks:UpdateAddonEKS addonsEKS addons を更新します。
eks:UpdateClusterConfigEKS clusterEKS の設定を更新します。
eks:UpdateClusterVersionEKS clusterEKS のバージョンを更新します。
eks:UpdateNodegroupConfigEKS nodegroupEKS nodegroup の設定を更新します。
eks:UpdateNodegroupVersionEKS nodegroupEKS nodegroup のバージョンを更新します。
eks:UpdatePodIdentityAssociationPod identityEKS pod identity を更新します。
eks:TagResourceTagsすべての eks リソースにタグを付与します。
eks:DescribeClusterEKS clusterEKS cluster が正しく作成されていることを確認します。
eks:DescribeNodegroupEKS nodegroupEKS nodegroup が正しく作成されていることを確認します。
eks:DescribeAccessEntryEKS AccessEntryEKS accessentry が正しく作成されていることを確認します。
eks:DescribeAddonEKS AddonEKS cluster が正しく作成されていることを確認します。
eks:DescribeAddonConfigurationEKS addonsEKS cluster が正しく作成されていることを確認します。
eks:DescribeAddonVersionsEKS addonsEKS cluster が正しく作成されていることを確認します。
eks:DescribePodIdentityAssociationPod identityEKS cluster が正しく作成されていることを確認します。
eks:ListAccessEntriesEKS accessentryZilliz が作成した EKS の EKS access entries を取得します。
eks:ListAccessPoliciesEKS access policyZilliz が作成した EKS の EKS access policies を取得します。
eks:ListAddonsEKS addonsZilliz が作成した EKS addons を取得します。
eks:ListNodegroupsEKS node groupZilliz が作成した EKS node groups を取得します。
eks:ListUpdatesEKSZilliz が作成した EKS updates を取得します。
eks:ListPodIdentityAssociationsPod identityZilliz が作成した pod identity associations を取得します。
eks:ListTagsForResourceTagsZilliz が作成したリソースタグを取得します
eks:DeleteAccessEntryEKS AccessentryZilliz が作成した EKS access entries を削除します。
eks:DeleteAddonEKS addonsZilliz が作成した EKS addons を削除します。
eks:DeleteClusterEKS clusterZilliz が作成した EKS cluster を削除します。
eks:DeleteFargateProfileEKSZilliz が作成した EKS fargate profile を削除します。
eks:DeleteNodegroupEKS nodegroupZilliz が作成した EKS nodegroup を削除します。
eks:DeletePodIdentityAssociationEKSZilliz が作成した EKS pod identity を削除します。
s3:GetBucketLocationBucketS3 Bucket の location が正しいことを確認します。
Ctrl I