Kubernetes pod中訪問(wèn)k8s api server

方法為:

  1. 創(chuàng)建一個(gè)ServiceAccount
  2. 給ServiceAccount賦權(quán)限為admin(也可以根據(jù)實(shí)際情況自定義權(quán)限)
  3. 使用token就可以訪問(wèn)整個(gè)k8s api server的所有資源了
# 1. 定義一個(gè)ServiceAccount
apiVersion: v1
kind: ServiceAccount
metadata:
  name: demo-sa
  namespace: demo-ns
---
# 2. 將ServiceAccount綁定為ROLE admin
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
  name: demo-sa
roleRef:
  apiGroup: rbac.authorization.k8s.io
  kind: ClusterRole
  name: cluster-admin
subjects:
  - kind: ServiceAccount
    name: demo-sa
    namespace: demo-ns
---
apiVersion: apps/v1
kind: Deployment
metadata:
  name: demo-app
  namespace: demo-ns
  labels:
    app: demo-app
spec:
  replicas: 1
  selector:
    matchLabels:
      app: demo-app
  template:
    metadata:
      labels:
        app: demo-app
    spec:
      containers:
        - name: demo-app
          image: registry.my:15000/demo/demo-app:1.0.0
          imagePullPolicy: Always
      # 使用ServiceAccount給POD授權(quán)
      serviceAccount: demo-sa
      serviceAccountName: demo-sa
      restartPolicy: Always

在POD中使用ServiceAccount氓仲,demo-sa會(huì)被掛載到路徑 /var/run/secrets/kubernetes.io/serviceaccount/token中水慨。

$ TOKEN=`cat /var/run/secrets/kubernetes.io/serviceaccount/token`
$ APISERVER="https://$KUBERNETES_SERVICE_HOST:$KUBERNETES_SERVICE_PORT_HTTPS"
$ curl --header "Authorization: Bearer $TOKEN" -k -s $APISERVER/apis/batch/v1/jobs
{
...略去...
}

常見(jiàn)的URL包括兩大類(lèi)/api和/apis

其中,/api對(duì)應(yīng)的是core資源敬扛,例如:namespace晰洒、pod;/apis對(duì)應(yīng)的非核心資源啥箭,例如:deployment谍珊、statefulset

小技巧:可以使用kubectl explain命令來(lái)查詢

通過(guò)命令kubectl explain查詢到的內(nèi)容,根據(jù)VERSION可以看出使用/api訪問(wèn)還是通過(guò)/apis訪問(wèn)急侥。
例如:

$ kubectl explain pod
KIND:     Pod
VERSION:  v1

DESCRIPTION:
     Pod is a collection of containers that can run on a host. This resource is
     created by clients and scheduled onto hosts.
... 略去 ...

VRESION: v1砌滞,則通過(guò)/api訪問(wèn)
api/v1/pods

如果是其他VERSION,則通過(guò)VERSION中提供的group和版本號(hào)進(jìn)行訪問(wèn)
例如:

$ kubectl explain job
KIND:     Job
VERSION:  batch/v1

DESCRIPTION:
     Job represents the configuration of a single job.
...略去...

則通過(guò)/apis訪問(wèn)
apis/batch/v1/jobs

CRD對(duì)象也適用于以上的規(guī)則坏怪,例如:

$ kubectl explain Kibana
KIND:     Kibana
VERSION:  kibana.k8s.elastic.co/v1

DESCRIPTION:
     Kibana represents a Kibana resource in a Kubernetes cluster.
...略去...

可以通過(guò)/apis/kibana.k8s.elastic.co/v1/kibanas進(jìn)行訪問(wèn)贝润,例如:

$ curl --header "Authorization: Bearer $TOKEN" -k -s $APISERVER/apis/kibana.k8s.elastic.co/v1/kibanas
{
  "apiVersion": "kibana.k8s.elastic.co/v1",
  "items": [
    {
      "apiVersion": "kibana.k8s.elastic.co/v1",
      "kind": "Kibana",
      "metadata": {
        "...略去...": ""
      },
      "...略去...": ""
    }
  ],
  "kind": "KibanaList",
  "metadata": {
    "continue": "",
    "resourceVersion": "185223937"
  }
}
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市铝宵,隨后出現(xiàn)的幾起案子打掘,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,884評(píng)論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件胧卤,死亡現(xiàn)場(chǎng)離奇詭異唯绍,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)枝誊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,347評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)惜纸,“玉大人叶撒,你說(shuō)我怎么就攤上這事∧桶妫” “怎么了祠够?”我有些...
    開(kāi)封第一講書(shū)人閱讀 157,435評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)粪牲。 經(jīng)常有香客問(wèn)我古瓤,道長(zhǎng),這世上最難降的妖魔是什么腺阳? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 56,509評(píng)論 1 284
  • 正文 為了忘掉前任落君,我火速辦了婚禮,結(jié)果婚禮上亭引,老公的妹妹穿的比我還像新娘绎速。我一直安慰自己,他們只是感情好焙蚓,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,611評(píng)論 6 386
  • 文/花漫 我一把揭開(kāi)白布纹冤。 她就那樣靜靜地躺著,像睡著了一般购公。 火紅的嫁衣襯著肌膚如雪萌京。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,837評(píng)論 1 290
  • 那天宏浩,我揣著相機(jī)與錄音知残,去河邊找鬼。 笑死绘闷,一個(gè)胖子當(dāng)著我的面吹牛橡庞,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播印蔗,決...
    沈念sama閱讀 38,987評(píng)論 3 408
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼扒最,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了华嘹?” 一聲冷哼從身側(cè)響起吧趣,我...
    開(kāi)封第一講書(shū)人閱讀 37,730評(píng)論 0 267
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后强挫,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體岔霸,經(jīng)...
    沈念sama閱讀 44,194評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,525評(píng)論 2 327
  • 正文 我和宋清朗相戀三年俯渤,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了呆细。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,664評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡八匠,死狀恐怖絮爷,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情梨树,我是刑警寧澤坑夯,帶...
    沈念sama閱讀 34,334評(píng)論 4 330
  • 正文 年R本政府宣布,位于F島的核電站抡四,受9級(jí)特大地震影響柜蜈,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜指巡,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,944評(píng)論 3 313
  • 文/蒙蒙 一淑履、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧厌处,春花似錦鳖谈、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,764評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至瑰排,卻和暖如春贯要,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背椭住。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,997評(píng)論 1 266
  • 我被黑心中介騙來(lái)泰國(guó)打工崇渗, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人京郑。 一個(gè)月前我還...
    沈念sama閱讀 46,389評(píng)論 2 360
  • 正文 我出身青樓宅广,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親些举。 傳聞我的和親對(duì)象是個(gè)殘疾皇子跟狱,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,554評(píng)論 2 349