kubernetes用戶權(quán)限管理工具permission-manager

Permission Manager

Permission Manager是一個(gè)為Kubernetes RBAC和用戶管理提供Web UI的項(xiàng)目魄咕,為Kubernetes權(quán)限管理提供友好的可視化界面赊抖。

安裝

https://github.com/sighupio/permission-manager/tree/master/deployments/kubernetes 把yaml文件下載下來(lái),如下

[root@qd01-stop-k8s-master001 kubernetes]# ll
total 4
-rw-r--r-- 1 root root 2697 Jan 28 11:08 deploy.yml
drwxr-xr-x 2 root root   37 Jan 28 11:14 seeds

創(chuàng)建namespace

[root@qd01-stop-k8s-master001 kubernetes]# kubectl create namespace permission-manager
namespace/permission-manager created

創(chuàng)建秘密并進(jìn)行相應(yīng)更新

[rancher@qd01-stop-k8snode011 permission-manager]$ cat secret.yaml
---
apiVersion: v1
kind: Secret
metadata:
  name: permission-manager
  namespace: permission-manager
type: Opaque
stringData:
  PORT: "4000" # port where server is exposed
  CLUSTER_NAME: "kubernetes-cluster" # name of the cluster to use in the generated kubeconfig file
  CONTROL_PLANE_ADDRESS: "https://10.26.29.208:6443" # full address of the control plane to use in the generated kubeconfig file
  BASIC_AUTH_PASSWORD: "k8sAdmin" # password used by basic auth (username is `admin`)
[root@qd01-stop-k8s-master001 kubernetes]# kubectl apply -f secret.yaml
secret/permission-manager created

部署

[root@qd01-stop-k8s-master001 seeds]# kubectl apply -f crd.yml
Warning: apiextensions.k8s.io/v1beta1 CustomResourceDefinition is deprecated in v1.16+, unavailable in v1.22+; use apiextensions.k8s.io/v1 CustomResourceDefinition
customresourcedefinition.apiextensions.k8s.io/permissionmanagerusers.permissionmanager.user created

[root@qd01-stop-k8s-master001 seeds]# kubectl apply -f seed.yml
clusterrole.rbac.authorization.k8s.io/template-namespaced-resources___operation created
clusterrole.rbac.authorization.k8s.io/template-namespaced-resources___developer created
clusterrole.rbac.authorization.k8s.io/template-cluster-resources___read-only created
clusterrole.rbac.authorization.k8s.io/template-cluster-resources___admin created


[root@qd01-stop-k8s-master001 kubernetes]# kubectl apply -f deploy.yml
service/permission-manager created
deployment.apps/permission-manager created
serviceaccount/permission-manager created
clusterrole.rbac.authorization.k8s.io/permission-manager created
Warning: rbac.authorization.k8s.io/v1beta1 ClusterRoleBinding is deprecated in v1.17+, unavailable in v1.22+; use rbac.authorization.k8s.io/v1 ClusterRoleBinding
clusterrolebinding.rbac.authorization.k8s.io/permission-manager created

以上就把permission-manager部署好了,Warning信息可忽略或者自行修改yaml文件中api版本為rbac.authorization.k8s.io/v1

使用ingress暴露服務(wù)

創(chuàng)建ingress.yaml

apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
  name: permission-manager-ingress
  namespace: permission-manager
  annotations:
    kubernetes.io/ingress.class: nginx
spec:
  rules:
  - host: permission.ieasou.cn
    http:
      paths:
      - pathType: Prefix
        path: /
        backend:
          service:
            name: permission-manager
            port:
              number: 4000
[root@qd01-stop-k8s-master001 kubernetes]# kubectl apply -f ingress.yaml
[root@qd01-stop-k8s-master001 kubernetes]# kubectl get ing -n permission-manager
Warning: extensions/v1beta1 Ingress is deprecated in v1.14+, unavailable in v1.22+; use networking.k8s.io/v1 Ingress
NAME                         CLASS    HOSTS                  ADDRESS                     PORTS   AGE
permission-manager-ingress   <none>   permission.ieasou.cn   10.26.29.202,10.26.29.203   80      4m8s

自行添加dns解析,然后瀏覽器訪問(wèn)permission.ieasou.cn陈轿,使用用戶名密碼(在secret中設(shè)置的)登錄

登錄

image.png

目前沒(méi)有任何的用戶吝羞,我們可以創(chuàng)建一個(gè)普通用戶測(cè)試下

創(chuàng)建用戶

點(diǎn)擊Create New User


image.png

填寫相關(guān)信息


image.png

然后點(diǎn)擊Save即可
在用戶信息下可以查看生成的config文件


image.png

測(cè)試

保存config文件,然后使用這個(gè)配置文件訪問(wèn)集群
我這里把config文件拷貝到本地了讨,重命名為scofield,使用kubectl測(cè)試

[root@qd01-stop-k8s-master001 kubernetes]# kubectl --kubeconfig=scofield  get po
No resources found in default namespace.

[root@qd01-stop-k8s-master001 kubernetes]# kubectl --kubeconfig=scofield  get po -n argo
Error from server (Forbidden): pods is forbidden: User "system:serviceaccount:permission-manager:scofield" cannot list resource "pods" in API group "" in the namespace "argo"

從以上輸出可以看出捻激,我分別查詢的兩個(gè)namespace,分別是default和argo,但是只有default這個(gè)命名空間有權(quán)限制轰,而argo這個(gè)命名空間是沒(méi)有權(quán)限操作的。這跟我們?cè)趧?chuàng)建用戶是賦予的權(quán)限是一致的胞谭。
更多信息請(qǐng)查看官網(wǎng)

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末垃杖,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子丈屹,更是在濱河造成了極大的恐慌调俘,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,734評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件旺垒,死亡現(xiàn)場(chǎng)離奇詭異彩库,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)先蒋,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門骇钦,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人竞漾,你說(shuō)我怎么就攤上這事眯搭。” “怎么了畴蹭?”我有些...
    開封第一講書人閱讀 164,133評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵坦仍,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我叨襟,道長(zhǎng)繁扎,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,532評(píng)論 1 293
  • 正文 為了忘掉前任糊闽,我火速辦了婚禮梳玫,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘右犹。我一直安慰自己提澎,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,585評(píng)論 6 392
  • 文/花漫 我一把揭開白布念链。 她就那樣靜靜地躺著盼忌,像睡著了一般。 火紅的嫁衣襯著肌膚如雪掂墓。 梳的紋絲不亂的頭發(fā)上谦纱,一...
    開封第一講書人閱讀 51,462評(píng)論 1 302
  • 那天,我揣著相機(jī)與錄音君编,去河邊找鬼跨嘉。 笑死,一個(gè)胖子當(dāng)著我的面吹牛吃嘿,可吹牛的內(nèi)容都是我干的祠乃。 我是一名探鬼主播梦重,決...
    沈念sama閱讀 40,262評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼亮瓷!你這毒婦竟也來(lái)了琴拧?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,153評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤寺庄,失蹤者是張志新(化名)和其女友劉穎艾蓝,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體斗塘,經(jīng)...
    沈念sama閱讀 45,587評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,792評(píng)論 3 336
  • 正文 我和宋清朗相戀三年亮靴,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了馍盟。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,919評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡茧吊,死狀恐怖贞岭,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情搓侄,我是刑警寧澤瞄桨,帶...
    沈念sama閱讀 35,635評(píng)論 5 345
  • 正文 年R本政府宣布,位于F島的核電站讶踪,受9級(jí)特大地震影響芯侥,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜乳讥,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,237評(píng)論 3 329
  • 文/蒙蒙 一柱查、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧云石,春花似錦唉工、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至宽菜,卻和暖如春谣膳,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背赋焕。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工参歹, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人隆判。 一個(gè)月前我還...
    沈念sama閱讀 48,048評(píng)論 3 370
  • 正文 我出身青樓犬庇,卻偏偏與公主長(zhǎng)得像僧界,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子臭挽,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,864評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容