RBAC Authorization(K8S)

Role

  • 定義權(quán)限規(guī)則,維度為namespace
kind: Role
apiVersion: rbac.authorization.k8s.io/v1
metadata:
  namespace: default
  name: pod-reader
rules:
- apiGroups: [""] # "" indicates the core API group
  resources: ["pods"]
  verbs: ["get", "watch", "list"]
  • verb種類:

    ["get","post","list", "watch", "create", "update", "patch", "delete"]

  • 其他role示例

    • 子資源死嗦,如pods的log
      kind: Role
      apiVersion: rbac.authorization.k8s.io/v1
      metadata:
        namespace: default
        name: pod-and-pod-logs-reader
      rules:
      - apiGroups: [""]
        resources: ["pods", "pods/log"]
        verbs: ["get", "list"]
      
    • 通過name指定resources,當(dāng)指定了resourceNames時,verb不可以是 list, watch, create, or deletecollection
      kind: Role
      apiVersion: rbac.authorization.k8s.io/v1
      metadata:
        namespace: default
        name: configmap-updater
      rules:
      - apiGroups: [""]
        resources: ["configmaps"]
        resourceNames: ["my-configmap"]
        verbs: ["update", "get"]
      

ClusterRole

在集群維度來定義用戶權(quán)限規(guī)則兜粘,忽略namespace

kind: ClusterRole
apiVersion: rbac.authorization.k8s.io/v1
metadata:
  # "namespace" omitted since ClusterRoles are not namespaced
  name: secret-reader
rules:
- apiGroups: [""]
  resources: ["secrets"]
  verbs: ["get", "watch", "list"]

RoleBinding and ClusterRoleBinding

  • 將權(quán)限賦予serviceAccount
kind: RoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
  name: read-pods
  namespace: default
subjects:
- kind: User
  name: jane
  apiGroup: rbac.authorization.k8s.io
roleRef:
  kind: Role
  name: pod-reader
  apiGroup: rbac.authorization.k8s.io
  • ClusterRoleBingding類似
# This cluster role binding allows anyone in the "manager" group to read secrets in any namespace.
kind: ClusterRoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
  name: read-secrets-global
subjects:
- kind: Group
  name: manager
  apiGroup: rbac.authorization.k8s.io
roleRef:
  kind: ClusterRole
  name: secret-reader
  apiGroup: rbac.authorization.k8s.io
  • bindings綁定的對象可以為groups, users or service accounts.

操作實例-賦予admin權(quán)限的帳號

apiVersion: v1
kind: ServiceAccount
metadata:
  name: hitsm-admin
  namespace: hitsm
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: hitsm-admin
rules:
- apiGroups:
  - '*'
  resources:
  - '*'
  verbs:
  - '*'
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
  name: cluster-reader
roleRef:
  apiGroup: rbac.authorization.k8s.io
  kind: ClusterRole
  name: hitsm-admin
subjects:
- kind: ServiceAccount
  name: hitsm-admin
  namespace: hitsm
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末串前,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌锁施,老刑警劉巖,帶你破解...
    沈念sama閱讀 210,914評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件杖们,死亡現(xiàn)場離奇詭異悉抵,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)摘完,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,935評論 2 383
  • 文/潘曉璐 我一進(jìn)店門姥饰,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人孝治,你說我怎么就攤上這事列粪。” “怎么了谈飒?”我有些...
    開封第一講書人閱讀 156,531評論 0 345
  • 文/不壞的土叔 我叫張陵岂座,是天一觀的道長。 經(jīng)常有香客問我杭措,道長费什,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,309評論 1 282
  • 正文 為了忘掉前任手素,我火速辦了婚禮鸳址,結(jié)果婚禮上瘩蚪,老公的妹妹穿的比我還像新娘。我一直安慰自己稿黍,他們只是感情好疹瘦,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,381評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著巡球,像睡著了一般言沐。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上酣栈,一...
    開封第一講書人閱讀 49,730評論 1 289
  • 那天呢灶,我揣著相機(jī)與錄音,去河邊找鬼钉嘹。 笑死,一個胖子當(dāng)著我的面吹牛鲸阻,可吹牛的內(nèi)容都是我干的跋涣。 我是一名探鬼主播,決...
    沈念sama閱讀 38,882評論 3 404
  • 文/蒼蘭香墨 我猛地睜開眼鸟悴,長吁一口氣:“原來是場噩夢啊……” “哼陈辱!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起细诸,我...
    開封第一講書人閱讀 37,643評論 0 266
  • 序言:老撾萬榮一對情侶失蹤沛贪,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后震贵,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體利赋,經(jīng)...
    沈念sama閱讀 44,095評論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,448評論 2 325
  • 正文 我和宋清朗相戀三年猩系,在試婚紗的時候發(fā)現(xiàn)自己被綠了媚送。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,566評論 1 339
  • 序言:一個原本活蹦亂跳的男人離奇死亡寇甸,死狀恐怖塘偎,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情拿霉,我是刑警寧澤吟秩,帶...
    沈念sama閱讀 34,253評論 4 328
  • 正文 年R本政府宣布,位于F島的核電站绽淘,受9級特大地震影響涵防,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜沪铭,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,829評論 3 312
  • 文/蒙蒙 一武学、第九天 我趴在偏房一處隱蔽的房頂上張望祭往。 院中可真熱鬧,春花似錦火窒、人聲如沸硼补。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,715評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽已骇。三九已至,卻和暖如春票编,著一層夾襖步出監(jiān)牢的瞬間褪储,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,945評論 1 264
  • 我被黑心中介騙來泰國打工慧域, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留鲤竹,地道東北人。 一個月前我還...
    沈念sama閱讀 46,248評論 2 360
  • 正文 我出身青樓昔榴,卻偏偏與公主長得像辛藻,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子互订,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,440評論 2 348

推薦閱讀更多精彩內(nèi)容

  • Kubernetes部屬說明 環(huán)境準(zhǔn)備 資料準(zhǔn)備 開始部屬 編寫yaml文件吱肌,用于部屬Kubenetes基礎(chǔ)容器e...
    俊逸之光閱讀 2,604評論 2 0
  • 原創(chuàng)譯文 轉(zhuǎn)載請標(biāo)明出處 [TOC] 簡介 基于角色的權(quán)限控制,使用 rbac.authorization.k8s...
    陳sir的知識圖譜閱讀 1,857評論 0 2
  • 版權(quán)聲明:原創(chuàng)作品仰禽,謝絕轉(zhuǎn)載氮墨!否則將追究法律責(zé)任。 前言 最近中國和印度的局勢也是愈演愈烈吐葵。作為一個愛國青年我有些...
    李偉銘MIng閱讀 2,055評論 0 5
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理规揪,服務(wù)發(fā)現(xiàn),斷路器温峭,智...
    卡卡羅2017閱讀 134,626評論 18 139
  • 基于角色的訪問控制(RBAC)使用rbac.authorization.k8s.ioAPI組來驅(qū)動授權(quán)決策粒褒,允許管...
    YiQinGuo閱讀 2,033評論 0 1