ходить в другой акк в весь SQS сервис (создавая и удаляя очереди) а не читая и записывая в одну и ту же, то мне нужно использовать Assumed Role. И для ее использования нужно всегда делать особые присядания либо в коде либо на самом поде, и нет такой магии чтобы под сам прикинул что прилага обращается в другой акк и сам заассюмил нужную рольку?
ну дык вешаешь просто роль на сервисаккакнт и биндишь его к поду
irsa же есть
сервис аккаунт есть, под спокойно ходит с ним в другой аккаунт например за KMS ключиком, на котором есть resource-based policy. Но я же не могу разрешить этому акку(роли пода) ходить в другой акк и вертеть там весь SQS сервис. Или могу? Как я вижу - я могу разрешить этой роли (пода) ассюмить роль в другом акки и потом уже хулиганить
да с ирсой все в порядке, по своему акку я хожу
https://aws.amazon.com/ru/blogs/containers/enabling-cross-account-access-to-amazon-eks-cluster-resources/
конечно можешь. Cross-account роли для этого и нужны
Обсуждают сегодня