【问题标题】:How to debug ABAC to RBAC transition in a GKE kubernetes cluster?如何在 GKE kubernetes 集群中调试 ABAC 到 RBAC 的转换?
【发布时间】:2017-10-10 05:48:21
【问题描述】:

GKE 在哪里记录 RBAC 权限事件?

在具有 kubernetes v1.6 版本的 Google Container Engine (GKE) 集群上,默认启用 RBAC 授权。显然,ABAC 也被启用为后备授权,以简化现有集群向新授权方案的过渡。这个想法是首先尝试 RBAC 来授权操作。 如果失败,这应该被记录在某处,然后咨询 ABAC 以允许该操作。这应该使集群管理员能够在最终关闭 ABAC 之前检查日志以查找丢失的 RBAC 权限。

我们有一些集群禁用 GCP 日志记录/监控,而是使用自己的 ELK 堆栈。只是为了确保我已经使用 GCP 的云日志记录和监控创建了一个测试集群,但仍然可以在任何地方找到任何 RBAC 事件。测试 pod 是一个 prometheus 服务器,用于发现和抓取其他 pod 和节点。

【问题讨论】:

    标签: kubernetes google-kubernetes-engine rbac abac


    【解决方案1】:

    为了使这更全面。来自Using RBAC Authorization

    当以 2 或更高的日志级别 (--v=2) 运行时,您可以在 apiserver 日志中看到 RBAC 拒绝(以 RBAC DENY: 为前缀)。

    在 GKE 中,可以通过 HTTP 访问 apiservers 日志,例如:

    kubectl proxy &
    curl -s http://localhost:8001/logs/kube-apiserver.log
    

    【讨论】:

    • 这在 1.10 中似乎不再适用。其他人可以确认吗?
    【解决方案2】:

    RBAC 拒绝记录到主 apiserver 日志中。

    【讨论】:

      猜你喜欢
      • 2021-11-15
      • 2020-10-23
      • 1970-01-01
      • 1970-01-01
      • 2018-07-02
      • 2019-04-16
      • 1970-01-01
      • 2018-12-14
      • 2018-12-25
      相关资源
      最近更新 更多