筆記-權(quán)限

k8s鑒權(quán):

k8s不存儲(chǔ)用戶信息沉填,主要有一下集中識(shí)別用戶的方式

X509 Client Certs: 使用由 k8s 根 CA 簽發(fā)的證書粥鞋,提取O字段

Static Token File: 預(yù)先在 API Server 放置 Token 文件(bootstrap 階段使用過)

Bootstrap Tokens: 一種在集群內(nèi)創(chuàng)建的 Bootstrap 專用 Token(新的 Bootstarp 推薦)

Static Password File: 跟靜態(tài) Token 類似

Service Account Tokens: 使用 Service Account 的 Token

------------------------------------------------------------------------------------------------------------------------

RBAC(Role Base Access Control)

基于角色的權(quán)限控制

所有的外部訪問都會(huì)經(jīng)過集群的統(tǒng)一入口api-server進(jìn)入集群,訪問的方式有kubectl、客戶端庫(kù)以及restful請(qǐng)求。

Account:

ServiceAccounts:用來訪問 kubernetes API,通過 kubernetes API 創(chuàng)建和管理习劫,每個(gè) account 只能在一個(gè)namespace 上生效,存

儲(chǔ)在kubernetes API 中的 Secrets 資源嚼隘。kubernetes 會(huì)默認(rèn)創(chuàng)建诽里,并且會(huì)自動(dòng)掛載到Pod中的

/run/secrets/kubernetes.io/serviceaccount 目錄下如果pod沒有指定sa那么會(huì)使用默認(rèn)的default

ROLE:定義權(quán)限規(guī)則,維度為namespace

CLusterRole:在集群維度來定義用戶權(quán)限規(guī)則飞蛹,忽略namespace

RoleBinding:將用戶和rules進(jìn)行綁定

ClusterRoleBinding:將用戶與集群資源做綁定谤狡,可以使用ClusterRole綁定RoleBinding

------------------------------------------------------------------------------------------------------------------------


------------------------------------------------------------------------------------------------------------------------

創(chuàng)建dashboard登錄用的賬戶過程

首先必須是SA

token認(rèn)證:

創(chuàng)建sa,根據(jù)管理目標(biāo)進(jìn)行rolebinding和clusterrolebinding 綁定到role或者cluterrole

獲取sa的secret查看token信息

(kubectl get secret lixiao-admin-token-8spcl -o jsonpath={.data.token} |base64 -d)

config文件認(rèn)證

創(chuàng)建sa卧檐,根據(jù)管理目標(biāo)進(jìn)行rolebinding和clusterrolebinding 綁定到role或者cluterrole

創(chuàng)建配置文件:

kubectl config set-context lixiao@kubernetes --cluster=kubernetes --user=lixiao --kubeconfig=/datafs/lixiao.conf

kubectl config set-credentials lixiao --token=${sa_token} --kubeconfig=/datafs/lixiao.conf

kubectl config use-context lixiao@kubernetes --kubeconfig=/datafs/lixiao.conf

標(biāo)準(zhǔn)的配置文件包含三段

contexts:上下文描述集群和用戶關(guān)系

current-context:當(dāng)前上下文

users:包含用戶名和集群中的tocken信息

其他節(jié)點(diǎn)使用kubectl配置需要導(dǎo)出主節(jié)點(diǎn)的

------------------------------------------------------------------------------------------------------------------------

證書認(rèn)證:

CN:Common Name墓懂,kube-apiserver 從證書中提取該字段作為請(qǐng)求的用戶名 (User Name)

“O”:Organization,kube-apiserver 從證書中提取該字段作為請(qǐng)求用戶所屬的組 (Group)

1:制作一組證書

2:將證書信息寫入kubeconfig配置文件 kubectl config set-credentials

3:創(chuàng)建role和binding 綁定CN或者O (根據(jù)binding.subjects.kind)

cfssl和openssl

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末霉囚,一起剝皮案震驚了整個(gè)濱河市捕仔,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌盈罐,老刑警劉巖榜跌,帶你破解...
    沈念sama閱讀 222,807評(píng)論 6 518
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異盅粪,居然都是意外死亡钓葫,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,284評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門票顾,熙熙樓的掌柜王于貴愁眉苦臉地迎上來础浮,“玉大人帆调,你說我怎么就攤上這事《雇” “怎么了贷帮?”我有些...
    開封第一講書人閱讀 169,589評(píng)論 0 363
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)诱告。 經(jīng)常有香客問我,道長(zhǎng)民晒,這世上最難降的妖魔是什么精居? 我笑而不...
    開封第一講書人閱讀 60,188評(píng)論 1 300
  • 正文 為了忘掉前任,我火速辦了婚禮潜必,結(jié)果婚禮上靴姿,老公的妹妹穿的比我還像新娘。我一直安慰自己磁滚,他們只是感情好佛吓,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,185評(píng)論 6 398
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著垂攘,像睡著了一般维雇。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上晒他,一...
    開封第一講書人閱讀 52,785評(píng)論 1 314
  • 那天吱型,我揣著相機(jī)與錄音,去河邊找鬼陨仅。 笑死津滞,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的灼伤。 我是一名探鬼主播触徐,決...
    沈念sama閱讀 41,220評(píng)論 3 423
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼狐赡!你這毒婦竟也來了撞鹉?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 40,167評(píng)論 0 277
  • 序言:老撾萬榮一對(duì)情侶失蹤猾警,失蹤者是張志新(化名)和其女友劉穎孔祸,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體发皿,經(jīng)...
    沈念sama閱讀 46,698評(píng)論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡崔慧,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,767評(píng)論 3 343
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了穴墅。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片惶室。...
    茶點(diǎn)故事閱讀 40,912評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡温自,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出皇钞,到底是詐尸還是另有隱情悼泌,我是刑警寧澤,帶...
    沈念sama閱讀 36,572評(píng)論 5 351
  • 正文 年R本政府宣布夹界,位于F島的核電站馆里,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏可柿。R本人自食惡果不足惜鸠踪,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,254評(píng)論 3 336
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望复斥。 院中可真熱鬧营密,春花似錦、人聲如沸目锭。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,746評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽痢虹。三九已至被去,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間世分,已是汗流浹背编振。 一陣腳步聲響...
    開封第一講書人閱讀 33,859評(píng)論 1 274
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留臭埋,地道東北人踪央。 一個(gè)月前我還...
    沈念sama閱讀 49,359評(píng)論 3 379
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像瓢阴,于是被迫代替她去往敵國(guó)和親畅蹂。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,922評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容