Spec-Zone.ru › AWS CLI v2

[ aws . eks ]

create-access-entry

Описание

Создаёт запись доступа.

Запись доступа позволяет принципалу IAM получить доступ к вашему кластеру. Записи доступа могут заменить необходимость поддерживать записи в aws-auth ConfigMap для аутентификации. У вас есть следующие варианты для авторизации принципала IAM для доступа к объектам Kubernetes в вашем кластере: управление доступом на основе ролей Kubernetes (RBAC), Amazon EKS или оба. Для авторизации RBAC Kubernetes требуется создание и управление объектами Kubernetes Role , ClusterRole , RoleBinding и ClusterRoleBinding, а также управление записями доступа. Если вы используете авторизацию Amazon EKS исключительно, вам не нужно создавать и управлять объектами Kubernetes Role , ClusterRole , RoleBinding и ClusterRoleBinding.

Для получения дополнительной информации о записях доступа см. Записи доступа в руководстве пользователя Amazon EKS.

См. также: Документация API AWS

Синтаксис

  create-access-entry
--cluster-name <value>
--principal-arn <value>
[--kubernetes-groups <value>]
[--tags <value>]
[--client-request-token <value>]
[--username <value>]
[--type <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--cluster-name (строка)

Имя вашего кластера.

--principal-arn (строка)

ARN принципала IAM для AccessEntry . Вы можете указать один ARN для каждой записи доступа. Вы не можете указать один и тот же ARN более чем в одной записи доступа. Это значение нельзя изменить после создания записи доступа.

Допустимые принципалы различаются в зависимости от типа записи доступа в поле type. Для записей доступа STANDARD вы можете использовать любой тип принципала IAM. Для узлов (EC2 (для режима автоматического управления EKS), EC2_LINUX , EC2_WINDOWS , FARGATE_LINUX и HYBRID_LINUX) единственный допустимый ARN — роли IAM. Вы не можете использовать тип принципала сессии STS с записями доступа, поскольку это временный принципал для каждой сессии, а не постоянная идентичность, которой можно назначить разрешения.

В лучших практиках IAM рекомендуется использовать роли IAM с временными учетными данными, а не пользователей IAM с долгосрочными учетными данными.

--kubernetes-groups (список)

Значение для name, которое вы указали для kind: Group в качестве subject в объекте Kubernetes RoleBinding или ClusterRoleBinding. Amazon EKS не подтверждает, что значение для name существует в каких-либо привязках в вашем кластере. Вы можете указать одно или несколько имён.

Kubernetes авторизует principalArn записи доступа для доступа к любым объектам кластера, которые вы указали в объекте Kubernetes Role или ClusterRole, который также указан в поле roleRef привязки. Для получения дополнительной информации о создании объектов Kubernetes RoleBinding , ClusterRoleBinding , Role или ClusterRole см. Использование авторизации RBAC в документации Kubernetes.

Если вы хотите, чтобы Amazon EKS авторизовал principalArn (вместо или помимо того, чтобы Kubernetes авторизовал principalArn), вы можете связать одну или несколько политик доступа к записи доступа с помощью AssociateAccessPolicy. Если вы связали какие-либо политики доступа, то principalARN имеет все разрешения, назначенные в связанных политиках доступа, и все разрешения в любом объекте Kubernetes Role или ClusterRole, к которым привязаны имена групп.

(строка)

Синтаксис:

"string" "string" ...

--tags (массив)

Метаданные, которые помогают с категоризацией и организацией. Каждый тег состоит из ключа и необязательного значения. Вы определяете оба. Теги не распространяются на другие кластеры или ресурсы Amazon Web Services.

ключ -> (строка)

Одна часть пары «ключ-значение», составляющей тег. Ключ — это общее обозначение, которое работает как категория для более конкретных значений тегов.

значение -> (строка)

Необязательная часть пары «ключ-значение», составляющей тег. Значение выступает в качестве описателя внутри категории тегов (ключ).

Краткая запись:

KeyName1=string,KeyName2=string

JSON-синтаксис:

{"string": "string"
  ...}

--client-request-token (строка)

Уникальный, чувствительный к регистру идентификатор, который вы предоставляете для обеспечения идемпотентности запроса.

--username (строка)

Имя пользователя для аутентификации в Kubernetes. Мы рекомендуем не указывать имя пользователя и позволить Amazon EKS указать его за вас. Для получения дополнительной информации о значении, указанном Amazon EKS, или ограничениях перед указанием собственного имени пользователя, см. Создание записей доступа в руководстве пользователя Amazon EKS.

--type (строка)

Тип новой записи доступа. Допустимые значения: STANDARD , FARGATE_LINUX , EC2_LINUX , EC2_WINDOWS , EC2 (для режима автоматического управления EKS), HYBRID_LINUX и HYPERPOD_LINUX.

Если запись доступа предназначена для роли IAM, используемой для управляемых узлов Amazon EC2, укажите EC2_LINUX или EC2_WINDOWS. Amazon EKS предоставит необходимые разрешения для узла за вас. Если запись доступа предназначена для любой другой цели, укажите STANDARD. Если вы не укажете значение, Amazon EKS установит значение по умолчанию STANDARD. Если у вас режим доступа к кластеру установлен в API_AND_CONFIG_MAP, нет необходимости создавать записи доступа для ролей IAM, используемых с профилями Fargate или управляемыми узлами Amazon EC2, поскольку Amazon EKS создаёт записи в aws-auth ConfigMap для ролей. Вы не можете изменить это значение после создания записи доступа.

Если вы установите значение EC2_LINUX или EC2_WINDOWS, вы не сможете указать значения для kubernetesGroups или связать AccessPolicy с записью доступа.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения JSON, поскольку строка будет интерпретирована буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включение отладки логгирования.

--endpoint-url (строка)

Переопределение URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (логическое значение)

Отключение автоматической постраничной навигации. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определённого профиля из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Вывод версии этого инструмента.

--color (строка)

Включение/выключение цветного вывода.

  • вкл
  • выкл
  • авто

--no-sign-request (логическое значение)

Отказ от подписи запросов. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с сертификатом CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключение пейджера cli для вывода.

--cli-auto-prompt (логическое значение)

Автоматическое запрошение параметров ввода cli.

--no-cli-auto-prompt (логическое значение)

Отключение автоматического запроса параметров ввода cli.

Вывод

accessEntry -> (структура)

Запись доступа позволяет принципалу IAM (пользователю или роли) получить доступ к вашему кластеру. Записи доступа могут заменить необходимость поддержки aws-auth ConfigMap для аутентификации. Дополнительную информацию о записях доступа см. в руководстве пользователя Amazon EKS в разделе «Записи доступа» .

clusterName -> (строка)

Имя вашего кластера.

principalArn -> (строка)

ARN принципала IAM для записи доступа. Если вы удалите принципала IAM с этим ARN, запись доступа не будет автоматически удалена. Рекомендуется удалить запись доступа с ARN для удаленного принципала IAM. Если вы не удалите запись доступа и впоследствии воссоздадите принципала IAM, даже если у него тот же ARN, запись доступа не будет работать. Это связано с тем, что, хотя ARN воссозданного принципала IAM совпадает с исходным, roleID или userID (это можно увидеть с помощью API службы Security Token Service GetCallerIdentity) отличается у воссозданного принципала IAM от исходного. Несмотря на то, что вы не видите roleID или userID принципала IAM для записи доступа, Amazon EKS хранит его вместе с записью доступа.

kubernetesGroups -> (список)

name, указанные вами в объекте Kubernetes RoleBinding или ClusterRoleBinding, чтобы Kubernetes авторизовал доступ principalARN к объектам кластера.

(строка)

accessEntryArn -> (строка)

ARN записи доступа.

createdAt -> (метка времени)

Маркер Unix-эпохи при создании объекта.

modifiedAt -> (метка времени)

Маркер Unix-эпохи для последнего изменения объекта.

tags -> (карта)

Метаданные, которые помогают с категоризацией и организацией. Каждый тег состоит из ключа и необязательного значения. Вы определяете их оба. Теги не распространяются на другие кластеры или ресурсы Amazon Web Services.

key -> (строка)

Одна часть пары «ключ-значение», составляющей тег. key — это общая метка, которая действует как категория для более конкретных значений тегов.

value -> (строка)

Необязательная часть пары «ключ-значение», составляющей тег. value служит описателем в категории тегов (ключ).

username -> (строка)

name пользователя, который может аутентифицироваться в вашем кластере.

type -> (строка)

Тип записи доступа.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API