Kubernetes RBAC & Namespace Access Flow

K8s namespace - RABC

  • 身份层
    • User:外部访问者。
    • Group:用户组,多个用户共享同一权限策略。
    • ServiceAccount:Pod 内部身份,用于访问 API。
  • 交互层
    • 所有身份通过 Authenticate 流程与 API Server 进行认证。
    • 认证通过后,API Server 调用 Authorize 流程,交由 RBAC 模块判断权限。
  • 授权层(RBAC)
    • RoleBinding → 绑定到单个 Namespace 的 Role
    • ClusterRoleBinding → 绑定到跨 Namespace 的 ClusterRole
  • 资源层
    • Role 管理 Namespace 内资源:PodServiceConfigMapSecret
    • ClusterRole 管理集群级资源:NodePersistentVolumeNetworkPolicy
posted @ 2026-05-29 11:09  Donaver  阅读(7)  评论(0)    收藏  举报