Kubernetes基础知识学习-RBAC
1、概念
基于角色(Role)的访问控制(RBAC)是一种基于组织中用户的角色来调节控制对计算机网络资源的访问的方法。
RBAC鉴权机制使用rbac.authorization.k8s.ioAPI组来驱动鉴权决定,允许你通过KubernetesAPI动态配置策略。
要启用RBAC,在启动API服务器时候将--authorization-mode
参数设置为一个逗号分割的雷彪并确保其中包含RBAC。
API对象
RBAC API声明了四种Kubernetes对象:Role、ClusterRole、RoleBingding和ClusterRoleBingding。你可以像使用其他Kubernetes对象一样,通过类似kubectl这类工具描述对象,或者修补对象。
Role和ClusterRole
RBAC的Role或者ClusterROle中包含一组代表相关权限的规则。这些权限是纯粹累加的。
Role总是用来在某个名字空间内设置访问权限;在你创建Role时候,你必须之地的那个该Role所属的名字空间。
ClusterRole 有若干用法。你可以用它来:
- 定义对某名字空间域对象的访问权限,并将在个别名字空间内被授予访问权限;
- 为名字空间作用域的对象设置访问权限,并被授予跨所有名字空间的访问权限;
- 为集群作用域的资源定义访问权限。
RoleBinding和ClusterRoleBinding
角色绑定(RoleBinding)是将角色中定义的权限赋予一个或者一组用户,它包含若干主题(用户、组、或者服务账户)的雷彪和对这些主题所获得的角色引用。RoleBinding在指定的名字空间中执行授权,而ClusterRoleBinding在集权范围执行授权。
浙公网安备 33010602011771号