【问题标题】:How to Limit Kubernetes Dashboard Users from Seeing Secrets?如何限制 Kubernetes Dashboard 用户查看 Secret?
【发布时间】:2017-06-29 10:42:23
【问题描述】:

Kubernetes 仪表板让用户只需单击几下即可查看所有机密,包括其原始值。这些机密可能包含非常敏感的数据,例如生产数据库密码和私钥。

如何限制仪表板的用户,使他们看不到敏感数据?

【问题讨论】:

  • 使用RBAC,您可以禁止某些角色读取/创建/列出机密。

标签: kubernetes kops


【解决方案1】:

这是一个known issue,目前还没有官方支持——仪表板是一个超级用户级别的管理工具。这个should not be the case 永远,但需要更多帮助才能到达那里。

该问题线程中讨论了一些当前有效的解决方法。以下是一些值得注意的怪癖,需要事先注意:

  • 仪表板是否应该在仪表板用户之下,并受此限制?如果是这样,就像 Anirudh 建议的那样,您可以对仪表板的某些部分进行中性处理,如果他们访问 Secrets 面板,它将正常工作并获得 403。
  • 仪表板是否应该在已登录的用户下,并且仅限于该用户可以看到的内容?这意味着在没有一些浏览器插件或 MITM 代理的情况下,kubectl proxy 将是必要的,以将所需的身份验证附加到仪表板服务器调用,但它是 is possible

【讨论】:

    猜你喜欢
    • 2018-09-15
    • 2019-04-07
    • 2022-10-24
    • 1970-01-01
    • 2021-10-27
    • 2016-10-22
    • 1970-01-01
    • 2019-07-29
    • 2016-01-18
    相关资源
    最近更新 更多