【发布时间】:2020-12-01 18:30:20
【问题描述】:
当我使用oc get oauthaccesstokens 时,我可以获得一个活动令牌列表,并且我尝试使用该列表中的任何令牌来撤销自身或其他令牌,但它们都不起作用;这适用于较旧的 OCP 版本:4.5/4.4/4.3,但不适用于 OCP 4.6
但是,我可以使用从令牌请求页面获得的令牌或oc whoami -t 来撤销其他令牌,包括它自己。我将在下面将此令牌称为工作令牌。
我不确定这是 API 更改还是缺陷,但我在 openshift API 页面中没有看到,
4.6:https://docs.openshift.com/container-platform/4.6/rest_api/oauth_apis/oauthaccesstoken-oauth-openshift-io-v1.html 4.5:https://docs.openshift.com/container-platform/4.5/rest_api/oauth_apis/oauthaccesstoken-oauth-openshift-io-v1.html
当我比较 OCP 4.6 和 4.5 时,我发现以下内容:
- oauthaccesstokens 对象的版本不同
- oauthclient 的版本不同 - 尽管它们是由相同的 yaml 文件、相同的代码创建的。
- 工作令牌(来自请求页面或
oc whoami -t)未在 OCP 4.6 中的oc get oauthaccesstokens中列出,但在 4.5 中列出 - 工作令牌具有客户端名称 openshift-browser-client,但如果我使用令牌列表中具有相同名称的令牌,即
oc get oauthaccesstokens,它无权撤销任何令牌,包括 OCP 中的 iself 4.6.
【问题讨论】:
标签: openshift