Pular para o conteúdo principal

Funções do IAM da AWS

Função do IAM Bootstrap

A função do IAM Bootstrap tem as seguintes permissões:
  • Operações de EC2 e VPC: Necessárias para configurar VPCs e clusters do EKS.
  • Operações de S3 (por exemplo, s3:CreateBucket): Necessárias para criar buckets para o armazenamento BYOC do ClickHouse.
  • Operações de IAM (por exemplo, iam:CreatePolicy): Necessárias para que os controladores criem funções adicionais (consulte a próxima seção para mais detalhes).
  • Operações de EKS: Limitadas a recursos com nomes que começam com o prefixo clickhouse-cloud.

Funções adicionais do IAM criadas pelo controlador

Além da ClickHouseManagementRole criada via CloudFormation, o controlador criará várias outras funções. Essas funções são assumidas por aplicações executadas no cluster EKS do cliente:
  • Função do State Exporter
    • Componente do ClickHouse que reporta informações sobre a saúde do serviço ao ClickHouse Cloud.
    • Requer permissão para gravar em uma fila do SQS pertencente ao ClickHouse Cloud.
  • Controlador de balanceador de carga
    • Controlador padrão de load balancer da AWS.
    • Controlador EBS CSI para gerenciar volumes dos serviços do ClickHouse.
  • External-DNS
    • Propaga configurações de DNS para o Route 53.
  • Cert-Manager
    • Provisiona certificados TLS para domínios de serviço BYOC.
  • Cluster Autoscaler
    • Ajusta o tamanho do grupo de nós conforme necessário.
As funções K8s-control-plane e k8s-worker destinam-se a ser assumidas por serviços do AWS EKS. Por fim, data-plane-mgmt permite que um componente do plano de controle do ClickHouse Cloud faça a reconciliação dos recursos personalizados necessários, como ClickHouseCluster e o Istio Virtual Service/Gateway.
Última modificação em 12 de junho de 2026