【发布时间】:2020-11-17 00:50:05
【问题描述】:
我们正在尝试创建不同的 kuberentes 机密,并通过分配给 pod 的特定服务帐户提供对特定机密的访问。例如:
秘密
- User-Service-Secret
- Transaction-Service-Secret
服务帐号
- User-Service
- Transaction-Service
豆荚
- User-Service-Pod
- Transaction-Service-Pod
这个想法是将User-Service-Secretsecret 的访问限制为分配给User-Service-Pod 的User-Service 服务帐户。所以我们可以使用相关的 kuberentes 资源(即 ServiceAccount、Role、RoleBinding)来设置这一切,但我们意识到这可能实际上并没有强制执行,因为 Transaction-Service-Pod 可以在 Pod 启动时轻松读取 User-Service-Secret 秘密,即使它分配给的服务帐户没有get 对User-Service-Secret 的权限。
我们如何实际执行 RBAC 系统?
仅供参考,我们正在使用 EKS
【问题讨论】:
标签: kubernetes amazon-eks