【发布时间】:2019-06-17 17:51:17
【问题描述】:
假设我们有一个 Kubernetes 集群,谷歌作为 OIDC 提供者进行身份验证。
每个使用该集群的开发人员都有~/.kube/config,并配置了以下内容:
user:
auth-provider:
config:
client-id: <client-id>
client-secret: <client-secret>
id-token: <id-token>
idp-issuer-url: https://accounts.google.com
refresh-token: <refresh-token>
当开发人员离开组织时,他将被从 Google 登录中删除,并且他无法使用此 ~/.kube/config 访问 kubernetes 资源,因为他需要登录到 Google,但他现在不能这样做。
但客户端 ID 和密码仍然泄露。
-
client-secret这里的泄漏可能会引起任何安全问题? - 非组织成员可以使用组织成员来利用它吗?
- 这个
client-id和client-secret是否可以用于制作不同的应用程序并被利用以使现有组织用户代表该现有用户登录并获得对 ID 令牌的访问权限?
请提出建议。
PS:这个client-id和client-secret的凭证类型是“Other”,而不是带有redirect url的“Web application”。
【问题讨论】:
标签: security authentication kubernetes google-oauth