Kubernetes RBAC & Namespace Access Flow

- 身份层
- User:外部访问者。
- Group:用户组,多个用户共享同一权限策略。
- ServiceAccount:Pod 内部身份,用于访问 API。
- 交互层
- 所有身份通过 Authenticate 流程与 API Server 进行认证。
- 认证通过后,API Server 调用 Authorize 流程,交由 RBAC 模块判断权限。
- 授权层(RBAC)
- RoleBinding → 绑定到单个 Namespace 的 Role。
- ClusterRoleBinding → 绑定到跨 Namespace 的 ClusterRole。
- 资源层
- Role 管理 Namespace 内资源:Pod、Service、ConfigMap、Secret。
- ClusterRole 管理集群级资源:Node、PersistentVolume、NetworkPolicy。

浙公网安备 33010602011771号