kubernetes: 和 anonymous request 相關(guān)的一次 debug

一個(gè)功能直接調(diào)用了 k8s 的 API, 在集群從 1.5 升級到 1.6 后突然報(bào) 403, 錯誤信息是

system:anonymous 用戶對相應(yīng)的資源沒有權(quán)限
關(guān)于匿名請求

什么是 system:anonymous 用戶? 這是 k8s 給沒有被其它驗(yàn)證方法所拒絕的匿名請求分配的一個(gè)用戶, 并且它屬于 system:unauthenticated 這個(gè)組汞窗。
例如, apiserver 配置了 token 驗(yàn)證, 并且允許匿名請求池凄。一個(gè)帶了 bearer token 然而不能通過驗(yàn)證的請求會收到 401 Unauthorized突琳。一個(gè)沒有帶 token 的請求則被視為匿名請求致稀。

繼續(xù) debug

出問題的 API 是通過 basic auth 的方式調(diào)用的, 并且以 username:password 的形式寫在 url 里。 集群升級前, 能夠通過驗(yàn)證, 但升級后卻無法通過驗(yàn)證, 并且成為了一個(gè)匿名請求。
查閱相關(guān)的文檔, 發(fā)現(xiàn)匿名請求在 1.5.1-1.5.x 是默認(rèn)關(guān)閉的, 而在 1.6+ 則默認(rèn)開啟苔咪。因?yàn)?1) 無法通過驗(yàn)證, 2) 匿名請求被允許, 所以才收到了 403。但為什么升級了集群, 驗(yàn)證就無法通過了呢柳骄。
分析新舊集群請求的差異, 發(fā)現(xiàn)舊集群上, 驗(yàn)證也不是一次通過的团赏。是第一次請求收到了 401, 然后第二次請求才通過。并且第二次請求帶有 basic auth 的 header, 而前者則沒有耐薯。這下問題很明確了, username:password 寫在 url 里是無法被 api-server 所解析的, 在舊集群上, 匿名請求不被允許, 所以收到 401, 瀏覽器(猜測)看到 401, 于是把驗(yàn)證信息放到 header 里再發(fā)了一個(gè)請求, 這一次驗(yàn)證通過了~~ 在新集群上, 由于第一次請求返回了 403, 所以瀏覽器也不會再去嘗試一次了舔清。
歸根結(jié)底,這還是之前使用 username:password 寫在 url 里這種驗(yàn)證方式埋下的坑可柿。這種方式已經(jīng)被廢棄, server 不解析也是合情合理的~

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末鸠踪,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子复斥,更是在濱河造成了極大的恐慌营密,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,591評論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件目锭,死亡現(xiàn)場離奇詭異评汰,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)痢虹,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,448評論 3 392
  • 文/潘曉璐 我一進(jìn)店門被去,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人奖唯,你說我怎么就攤上這事惨缆。” “怎么了丰捷?”我有些...
    開封第一講書人閱讀 162,823評論 0 353
  • 文/不壞的土叔 我叫張陵坯墨,是天一觀的道長。 經(jīng)常有香客問我病往,道長捣染,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,204評論 1 292
  • 正文 為了忘掉前任停巷,我火速辦了婚禮耍攘,結(jié)果婚禮上榕栏,老公的妹妹穿的比我還像新娘。我一直安慰自己蕾各,他們只是感情好扒磁,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,228評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著示损,像睡著了一般渗磅。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上检访,一...
    開封第一講書人閱讀 51,190評論 1 299
  • 那天,我揣著相機(jī)與錄音仔掸,去河邊找鬼脆贵。 笑死,一個(gè)胖子當(dāng)著我的面吹牛起暮,可吹牛的內(nèi)容都是我干的卖氨。 我是一名探鬼主播,決...
    沈念sama閱讀 40,078評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼负懦,長吁一口氣:“原來是場噩夢啊……” “哼筒捺!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起纸厉,我...
    開封第一講書人閱讀 38,923評論 0 274
  • 序言:老撾萬榮一對情侶失蹤系吭,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后颗品,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體肯尺,經(jīng)...
    沈念sama閱讀 45,334評論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,550評論 2 333
  • 正文 我和宋清朗相戀三年躯枢,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了则吟。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,727評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡锄蹂,死狀恐怖氓仲,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情得糜,我是刑警寧澤敬扛,帶...
    沈念sama閱讀 35,428評論 5 343
  • 正文 年R本政府宣布,位于F島的核電站掀亩,受9級特大地震影響舔哪,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜槽棍,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,022評論 3 326
  • 文/蒙蒙 一捉蚤、第九天 我趴在偏房一處隱蔽的房頂上張望抬驴。 院中可真熱鬧,春花似錦缆巧、人聲如沸布持。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,672評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽题暖。三九已至,卻和暖如春捉超,著一層夾襖步出監(jiān)牢的瞬間胧卤,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,826評論 1 269
  • 我被黑心中介騙來泰國打工拼岳, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留枝誊,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,734評論 2 368
  • 正文 我出身青樓惜纸,卻偏偏與公主長得像叶撒,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子耐版,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,619評論 2 354

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理祠够,服務(wù)發(fā)現(xiàn),斷路器粪牲,智...
    卡卡羅2017閱讀 134,652評論 18 139
  • 一古瓤、概念(載錄于:http://www.cnblogs.com/EricaMIN1987_IT/p/3837436...
    yuantao123434閱讀 8,348評論 6 152
  • 工作流程 一次HTTP操作稱為一個(gè)事務(wù),其工作過程可分為四步: 1)首先客戶機(jī)與服務(wù)器需要建立連接虑瀑。只要單擊某個(gè)超...
    保川閱讀 4,602評論 2 14
  • 世界那么大舌狗,朋友那么多叽奥,哪里都能找人聊天,就是突然在某個(gè)瞬間不知道該找誰說話了痛侍。 最早的QQ年代朝氓,朋友列表里總有幾...
    Crystal蓓蓓閱讀 279評論 0 0
  • 前面簡單工廠模式中介紹到了簡單工廠模式違背了程序設(shè)計(jì)的“開閉原則”,即對擴(kuò)展開放主届,對修改關(guān)閉赵哲,因?yàn)楫?dāng)我們每次要添加...
    小DB閱讀 245評論 0 0