【问题标题】:oauthaccesstokens revokation/creation permission denied in OpenShift 4.6oauthaccesstokens 撤销/创建权限在 OpenShift 4.6 中被拒绝
【发布时间】:2020-12-01 18:30:20
【问题描述】:

当我使用oc get oauthaccesstokens 时,我可以获得一个活动令牌列表,并且我尝试使用该列表中的任何令牌来撤销自身或其他令牌,但它们都不起作用;这适用于较旧的 OCP 版本:4.5/4.4/4.3,但不适用于 OCP 4.6

但是,我可以使用从令牌请求页面获得的令牌或oc whoami -t 来撤销其他令牌,包括它自己。我将在下面将此令牌称为工作令牌。

我不确定这是 API 更改还是缺陷,但我在 openshift API 页面中没有看到,

4.6:https://docs.openshift.com/container-platform/4.6/rest_api/oauth_apis/oauthaccesstoken-oauth-openshift-io-v1.html 4.5:https://docs.openshift.com/container-platform/4.5/rest_api/oauth_apis/oauthaccesstoken-oauth-openshift-io-v1.html

当我比较 OCP 4.6 和 4.5 时,我发现以下内容:

  1. oauthaccesstokens 对象的版本不同
  2. oauthclient 的版本不同 - 尽管它们是由相同的 yaml 文件、相同的代码创建的。
  3. 工作令牌(来自请求页面或oc whoami -t)未在 OCP 4.6 中的 oc get oauthaccesstokens 中列出,但在 4.5 中列出
  4. 工作令牌具有客户端名称 openshift-browser-client,但如果我使用令牌列表中具有相同名称的令牌,即oc get oauthaccesstokens,它无权撤销任何令牌,包括 OCP 中的 iself 4.6.

【问题讨论】:

    标签: openshift


    【解决方案1】:

    您可能不再对我的回答感兴趣,但不以 sha256~ 开头的 oauthaccesstokens 显然自 Openshift 4.6 以来已被弃用(从 AlertManager 中的警报中注意到)。我相信它会在 4.8 中被移除。

    【讨论】:

      猜你喜欢
      • 2014-05-18
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-11-01
      • 2021-03-03
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多