【发布时间】:2017-10-10 05:48:21
【问题描述】:
GKE 在哪里记录 RBAC 权限事件?
在具有 kubernetes v1.6 版本的 Google Container Engine (GKE) 集群上,默认启用 RBAC 授权。显然,ABAC 也被启用为后备授权,以简化现有集群向新授权方案的过渡。这个想法是首先尝试 RBAC 来授权操作。 如果失败,这应该被记录在某处,然后咨询 ABAC 以允许该操作。这应该使集群管理员能够在最终关闭 ABAC 之前检查日志以查找丢失的 RBAC 权限。
我们有一些集群禁用 GCP 日志记录/监控,而是使用自己的 ELK 堆栈。只是为了确保我已经使用 GCP 的云日志记录和监控创建了一个测试集群,但仍然可以在任何地方找到任何 RBAC 事件。测试 pod 是一个 prometheus 服务器,用于发现和抓取其他 pod 和节点。
【问题讨论】:
标签: kubernetes google-kubernetes-engine rbac abac