Кластер EKS с управляемыми группами узлов и связанным провайдером OIDC не может выделить тома gp3 EBS при запросе PVC. kubectl describe pvc показывает сбой выделения StorageClass и EC2:UnauthorizedOperation при попытке создания тома EBS. Как это можно исправить?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте роль IAM для драйвера Amazon EBS CSI, которая имеет необходимые разрешения и политику доверия, и присоедините эту роль IAM к дополнению драйвера Amazon EBS CSI в кластере..
Почему это правильный ответ
Ошибка EC2:UnauthorizedOperation указывает на отсутствие разрешений AWS для создания томов EBS. Драйвер Amazon EBS CSI, отвечающий за динамическое выделение томов EBS в EKS, должен иметь соответствующие разрешения IAM для взаимодействия с API EC2. Создание IAM-роли с необходимыми разрешениями (например, ec2:CreateVolume, ec2:DeleteVolume, ec2:AttachVolume, ec2:DetachVolume) и политикой доверия, позволяющей драйверу CSI принимать эту роль, а затем прикрепление этой роли к дополнению драйвера Amazon EBS CSI в кластере EKS (через IRSA - IAM Roles for Service Accounts), решит проблему авторизации. Первый вариант неверен, так как он касается разрешений Kubernetes, а не разрешений AWS IAM, которые необходимы для взаимодействия с сервисами AWS. Третий вариант неверен, так как аннотация volumeType: gp3 указывает тип тома, но не решает проблему отсутствия разрешений для его создания. Четвертый вариант неверен, так как StorageClass уже существует (иначе PVC не пытался бы выделить том), и проблема не в конфигурации StorageClass, а в авторизации драйвера CSI.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется