【发布时间】:2019-12-16 14:34:32
【问题描述】:
看看下面的场景是否可行 -
假设用户 (user1) 只能访问命名空间 default 和 marketing。
当我们执行kubectl get ns 时,它应该显示两个命名空间。
即使存在其他名称空间也不应显示,因为user1 无权访问任何其他名称空间。
我们可以将此场景与在执行show databases 时用户只能看到他们有权访问的数据库的数据库联系起来
【问题讨论】:
-
你尝试了什么,你看到了什么结果?您对 Kubernetes 如何管理权限进行了哪些研究?
-
@AmitKumarGupta 我尝试应用 clusterrolebinding,它显示所有命名空间。 github.com/avinashdesireddy/container-playground/blob/master/… 仅尝试了 RoleBinding 和 Role,但
kubectl get ns不起作用,我可以列出命名空间中的 pod、服务等。 -
您的请求是有道理的,但我相信这在 K8s 中是不可能的。有诸如this 之类的项目试图解决此限制(针对控制器用例而不是运行
kubectl的用户)。 -
目前不可能。
标签: kubernetes kubectl kubernetes-security