KKubepath
原理预计 30 分钟

认证、授权与 ServiceAccount

谁能动这个集群、能动到什么程度 —— 交付前必须回答清楚,交付后再补就是一场大手术。

学完这节你能做到

  • 区分认证与授权两个阶段,说清用户和 ServiceAccount 的不同来源
  • 为一个团队设计最小权限的 Role / RoleBinding 组合
  • 用 kubectl auth can-i 验证权限,排查 Forbidden 报错
正文待编写以下是本节已定稿的小节大纲
  1. 1认证方式:证书、Token、OIDC
  2. 2ServiceAccount 与投射 Token
  3. 3Role 与 ClusterRole 的作用域差异
  4. 4RoleBinding / ClusterRoleBinding 的四种组合
  5. 5最小权限实践与常见过度授权
  6. 6给外部用户签发 kubeconfig 的完整流程

延伸资料

  • ·k8s-in-actionk8s/sa-management/README.md