【问题标题】:Error while accessing Web UI Dashboard using RBAC使用 RBAC 访问 Web UI 仪表板时出错
【发布时间】:2018-06-17 03:16:01
【问题描述】:

我创建了一个集群角色“try-usr”

种类:集群角色 api版本:rbac.authorization.k8s.io/v1 元数据: 名称:尝试-usr 规则: - api组: - '*' 资源: - '*' 动词: - 得到 - 列表 - 手表

访问 Web UI(Dashboard) 时,抛出如下错误:

{ “种类”:“状态”, "apiVersion": "v1", “元数据”:{ }, “状态”:“失败”, "message": "services \"https:kubernetes-dashboard:\" 被禁止:用户 \"xyz\" 无法在命名空间 \"kube-system\"" 中获取服务/代理, “原因”:“禁止”, “细节”: { "name": "https:kubernetes-dashboard:", “种类”:“服务” }, “代码”:403 }

【问题讨论】:

  • 您是否创建了集群角色绑定来将您的集群角色绑定到 xyz 用户?
  • 是的,我创建了。 “ kubectl 创建集群角色绑定 xyz --clusterrole="try-usr" --user=xyz ”。抱歉,我没有提到这一点。
  • 请用kubectl describe clusterrolebinding xyz的输出更新问题

标签: kubernetes rbac


【解决方案1】:

取决于 kubernetes 版本,the dashboard will require different permissions according to the docs

v1.7

  • 在 kube-system 命名空间中创建和监视机密所需的权限 - 创建和监视 kubernetes-dashboard-key-holder 机密的更改。
  • 获取、更新和删除 kube-system 命名空间中名为 kubernetes-dashboard-key-holder 和 kubernetes-dashboard-certs 的机密的权限。
  • 需要对 kube-system 命名空间中的 heapster 服务的代理权限才能从 heapster 获取指标。

v1.8

  • 创建 kubernetes-dashboard-key-holder secret 所需的 kube-system 命名空间中的 secret 权限。
  • 获取、更新和删除 kube-system 命名空间中名为 kubernetes-dashboard-key-holder 和 kubernetes-dashboard-certs 的机密的权限。
  • 获取和更新 kube-system 命名空间中名为 kubernetes-dashboard-settings 的配置映射的权限。
  • 需要对 kube-system 命名空间中的 heapster 服务的代理权限才能从 heapster 获取指标。

【讨论】:

  • 记得尽可能接受答案!谢谢!!
猜你喜欢
  • 2019-04-07
  • 1970-01-01
  • 2018-05-26
  • 1970-01-01
  • 2019-05-08
  • 1970-01-01
  • 1970-01-01
  • 2017-06-09
  • 2018-11-19
相关资源
最近更新 更多