原理预计 30 分钟
认证、授权与 ServiceAccount
谁能动这个集群、能动到什么程度 —— 交付前必须回答清楚,交付后再补就是一场大手术。
学完这节你能做到
- 区分认证与授权两个阶段,说清用户和 ServiceAccount 的不同来源
- 为一个团队设计最小权限的 Role / RoleBinding 组合
- 用 kubectl auth can-i 验证权限,排查 Forbidden 报错
正文待编写以下是本节已定稿的小节大纲
- 1认证方式:证书、Token、OIDC
- 2ServiceAccount 与投射 Token
- 3Role 与 ClusterRole 的作用域差异
- 4RoleBinding / ClusterRoleBinding 的四种组合
- 5最小权限实践与常见过度授权
- 6给外部用户签发 kubeconfig 的完整流程
延伸资料
- ·k8s-in-action
k8s/sa-management/README.md