Teleport Discovery Service는 AWS 리소스를 검색하기 위해 AWS IAM 권한이 필요합니다.
이러한 권한은 Discovery Service 인스턴스가 사용할 수 있는 AWS IAM 아이덴티티에 연결되어야 합니다.
이 페이지는 Teleport Discovery Service가 특정 유형의 AWS 리소스를 검색하는 데 사용하는 IAM 권한을 나열합니다.
EC2#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "EC2Discovery",
"Effect": "Allow",
"Action": [
"ec2:DescribeInstances",
"ssm:DescribeInstanceInformation",
"ssm:GetCommandInvocation",
"ssm:ListCommandInvocations",
"ssm:SendCommand"
],
"Resource": "*"
}
]
}
| Statement |
목적 |
EC2Discovery |
EC2 인스턴스를 검색합니다. |
EKS#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "EKSDiscovery",
"Effect": "Allow",
"Action": [
"eks:DescribeCluster",
"eks:ListClusters"
],
"Resource": "*"
},
{
"Sid": "EKSManageAccess",
"Effect": "Allow",
"Action": [
"eks:AssociateAccessPolicy",
"eks:CreateAccessEntry",
"eks:DeleteAccessEntry",
"eks:DescribeAccessEntry",
"eks:TagResource",
"eks:UpdateAccessEntry"
],
"Resource": "*"
}
]
}
| Statement |
Purpose |
EKSDiscovery |
EKS 클러스터를 검색하고 그에 대한 추가 세부 정보를 가져옵니다. |
EKSManageAccess |
검색된 EKS 클러스터에 대한 Teleport 접근을 자동으로 설정합니다. |
와일드카드를 사용하는 대신 ARN 목록을 사용하여 권한 범위를 특정 리전이나 EKS 클러스터로 좁힐 수 있습니다.
리소스 ARN은 다음과 같은 형식을 가집니다.
arn:{Partition}:eks:{Region}:{Account}:cluster/{ClusterName}
EKSManageAccess 문의 권한은 선택 사항입니다. Discovery Service는 검색한 클러스터에 Teleport Kubernetes Service가 접근할 수 있는지 확인할 수 없는 경우에도 EKS 클러스터를 검색하기 때문입니다.
EKSManageAccess 권한 중 일부를 생략하는 경우, Teleport Kubernetes Service가 각 EKS 클러스터에 접근할 수 있도록 하는 것은 사용자의 책임입니다.
데이터베이스#
DocumentDB#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "DocumentDBDiscovery",
"Effect": "Allow",
"Action": "rds:DescribeDBClusters",
"Resource": "*"
}
]
}
| Statement |
목적 |
DocumentDBDiscovery |
Amazon DocumentDB 클러스터를 검색합니다. |
DynamoDB#
DynamoDB에는 데이터베이스 검색을 사용할 수 없습니다.
수동 데이터베이스 등록?
DynamoDB 데이터베이스를 Teleport 클러스터에 등록하려면 정적 구성 또는 동적 `db`
리소스를 통해 데이터베이스를 수동으로 구성해야 합니다.
자세한 내용은 데이터베이스 액세스 레퍼런스를
참조하십시오.
Redis 및 Valkey용 ElastiCache#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ElastiCacheDiscovery",
"Effect": "Allow",
"Action": "elasticache:DescribeReplicationGroups",
"Resource": "*"
},
{
"Sid": "ElastiCacheFetchMetadata",
"Effect": "Allow",
"Action": [
"elasticache:DescribeCacheClusters",
"elasticache:DescribeCacheSubnetGroups",
"elasticache:ListTagsForResource"
],
"Resource": "*"
}
]
}
| Statement |
목적 |
ElastiCacheDiscovery |
ElastiCache 복제 그룹을 검색합니다. |
ElastiCacheFetchMetadata |
각 데이터베이스의 AWS 태그와 추가 메타데이터를 Teleport 데이터베이스 레이블로 가져옵니다. |
Redis 및 Valkey용 ElastiCache Serverless#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ElastiCacheServerlessDiscovery",
"Effect": "Allow",
"Action": "elasticache:DescribeServerlessCaches",
"Resource": "*"
},
{
"Sid": "ElastiCacheServerlessFetchMetadata",
"Effect": "Allow",
"Action": [
"ec2:DescribeSubnets",
"elasticache:ListTagsForResource"
],
"Resource": "*"
}
]
}
| Statement |
목적 |
ElastiCacheServerlessDiscovery |
ElastiCache Serverless 캐시를 검색합니다. |
ElastiCacheServerlessFetchMetadata |
각 데이터베이스의 AWS 태그와 기타 메타데이터를 Teleport 데이터베이스 레이블로 가져옵니다. |
Keyspaces#
Keyspaces에는 데이터베이스 검색을 사용할 수 없습니다.
수동 데이터베이스 등록?
Keyspaces 데이터베이스를 Teleport 클러스터에 등록하려면 정적 구성 또는 동적 `db`
리소스를 통해 데이터베이스를 수동으로 구성해야 합니다.
자세한 내용은 데이터베이스 액세스 레퍼런스를
참조하십시오.
MemoryDB#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "MemoryDBDiscovery",
"Effect": "Allow",
"Action": "memorydb:DescribeClusters",
"Resource": "*"
},
{
"Sid": "MemoryDBFetchMetadata",
"Effect": "Allow",
"Action": [
"memorydb:DescribeSubnetGroups",
"memorydb:ListTags"
],
"Resource": "*"
}
]
}
| Statement |
목적 |
MemoryDBDiscovery |
MemoryDB 데이터베이스를 검색합니다. |
MemoryDBFetchMetadata |
각 데이터베이스의 AWS 태그와 추가 메타데이터를 Teleport 데이터베이스 레이블로 가져옵니다. |
OpenSearch#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "OpenSearchDiscovery",
"Effect": "Allow",
"Action": [
"es:DescribeDomains",
"es:ListDomainNames"
],
"Resource": "*"
},
{
"Sid": "OpenSearchFetchMetadata",
"Effect": "Allow",
"Action": "es:ListTags",
"Resource": "*"
}
]
}
| Statement |
목적 |
OpenSearchDiscovery |
OpenSearch 도메인을 검색합니다. |
OpenSearchFetchMetadata |
검색된 각 도메인의 AWS 태그를 Teleport 데이터베이스 레이블로 가져옵니다. |
RDS#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "RDSDiscovery",
"Effect": "Allow",
"Action": [
"rds:DescribeDBClusters",
"rds:DescribeDBInstances"
],
"Resource": "*"
}
]
}
| 문(Statement) |
목적 |
RDSDiscovery |
RDS 인스턴스와 Aurora 클러스터를 검색합니다. |
RDS 데이터베이스를 검색하도록 구성하면 Teleport Discovery Service는 RDS
인스턴스와 Aurora 클러스터를 모두 검색하려고 시도합니다.
rds:DescribeDBInstances 권한은 RDS 인스턴스를 찾는 데 사용되지만, 검색된
Aurora 클러스터에 대한 추가 정보를 찾는 데에도 사용되므로 Aurora 클러스터만
검색하는 경우에도 이 권한을 포함해야 합니다.
Aurora 클러스터 검색을 원하지 않는 경우 rds:DescribeDBClusters 권한을 생략할 수
있습니다.
RDS Proxy#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "RDSProxyDiscovery",
"Effect": "Allow",
"Action": "rds:DescribeDBProxies",
"Resource": "*"
},
{
"Sid": "RDSProxyFetchMetadata",
"Effect": "Allow",
"Action": [
"rds:DescribeDBProxyEndpoints",
"rds:ListTagsForResource"
],
"Resource": "*"
}
]
}
| Statement |
용도 |
RDSProxyDiscovery |
RDS Proxy를 디스커버리하고 각 프록시의 기본 엔드포인트를 Teleport 데이터베이스로 등록합니다. |
RDSProxyFetchMetadata |
디스커버리된 프록시의 메타데이터를 가져와 AWS 리소스 태그를 Teleport 데이터베이스 레이블로 임포트하고 커스텀 엔드포인트를 Teleport 데이터베이스로 등록합니다. |
Redshift#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "RedshiftDiscovery",
"Effect": "Allow",
"Action": "redshift:DescribeClusters",
"Resource": "*"
}
]
}
| Statement |
목적 |
RedshiftDiscovery |
Amazon Redshift 클러스터를 검색합니다. |
Redshift Serverless#
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "RedshiftServerlessDiscovery",
"Effect": "Allow",
"Action": "redshift-serverless:ListWorkgroups",
"Resource": "*"
},
{
"Sid": "RedshiftServerlessFetchMetadata",
"Effect": "Allow",
"Action": [
"redshift-serverless:ListEndpointAccess",
"redshift-serverless:ListTagsForResource"
],
"Resource": "*"
}
]
}
| Statement |
목적 |
RedshiftServerlessDiscovery |
Redshift Serverless Workgroup을 검색합니다. |
RedshiftServerlessFetchMetadata |
검색된 workgroup의 메타데이터를 가져와 AWS 태그를 Teleport 데이터베이스 레이블로 가져오고 VPC 엔드포인트를 Teleport 데이터베이스로 등록합니다. |