【k8s】serviceAccount、role、RoleBinding入门示例

文章目录

RBAC(基于角色的访问控制,Role-Based Access Control)是Kubernetes中用于管理权限的机制。要在Kubernetes环境中创建并演示一个RBAC权限设置的例子,你可以按照以下步骤操作:

  1. 创建一个命名空间
    首先,创建一个新的命名空间,以便在其中演示RBAC的配置。
bash 复制代码
kubectl create namespace demo-rbac
  1. 创建一个ServiceAccount
    接下来,在这个命名空间中创建一个ServiceAccount。这个ServiceAccount会与RBAC绑定,从而获得特定权限。
html 复制代码
kubectl create serviceaccount demo-user -n demo-rbac
  1. 创建一个Role
    创建一个Role,并定义该角色在特定命名空间中的权限。例如,以下Role允许demo-user在demo-rbac命名空间中查看和列出Pods。
html 复制代码
# role.yaml
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  namespace: demo-rbac
  name: pod-reader
rules:
- apiGroups: [""]
  resources: ["pods"]
  verbs: ["get", "list"]

应用这个Role:

html 复制代码
kubectl apply -f role.yaml

注意:Role是区分命名空间的,因此,在查询的时候,也需要指定 -n 参数

  1. 创建一个RoleBinding
    将这个Role绑定到刚才创建的ServiceAccount上,使得该ServiceAccount可以使用指定的权限。
toml 复制代码
# rolebinding.yaml
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: read-pods
  namespace: demo-rbac
subjects:
- kind: ServiceAccount
  name: demo-user
  namespace: demo-rbac
roleRef:
  kind: Role
  name: pod-reader
  apiGroup: rbac.authorization.k8s.io

应用这个RoleBinding:

html 复制代码
kubectl apply -f rolebinding.yaml

注意:rolebinding是区分命名空间的,因此,在查询的时候,也需要指定 -n 参数

  1. 使用kubectl命令行验证权限
    验证这个ServiceAccount是否拥有正确的权限。为了模拟用户使用这个ServiceAccount进行操作,可以通过kubectl命令使用--as标志来执行操作。

例如,尝试在demo-rbac命名空间中列出Pods:

html 复制代码
kubectl get pods -n demo-rbac --as=system:serviceaccount:demo-rbac:demo-user

如果设置正确,这个命令会返回命名空间中的Pod列表。

  1. 验证无权限操作
    尝试执行未授予权限的操作,例如删除一个Pod:
html 复制代码
kubectl delete pod <pod-name> -n demo-rbac --as=system:serviceaccount:demo-rbac:demo-user

你会看到一个错误,表明没有删除Pod的权限。

或者 查看 role的操作,也会没权限:

html 复制代码
kubectl get role -n demo-rbac --as=system:serviceaccount:demo-rbac:demo-user
相关推荐
Lumbrologist3 小时前
【零基础部署】Docker 部署 CrewAI 多 Agent 编排框架保姆级教程
运维·docker·容器
Dongwoo Jeong8 小时前
微服务架构(MSA)是如何诞生的?
微服务·云原生·架构
半旧夜夏8 小时前
【保姆级】微服务组件环境搭建(Docker Compose版)
java·linux·spring cloud·微服务·云原生·容器
阿里云云原生8 小时前
实战解析:如何用自然语言驱动混沌工程?Blade AI Agent 实现故障演练全链路自动化
云原生
张忠琳9 小时前
【kubernetes v1.21】(kubelet 1)Kubelet 核心架构与启动流程
云原生·架构·kubernetes·kubelet
宇明一不急10 小时前
k8s HPA storageclass configmap
云原生·容器·kubernetes
ZzzZZzzzZZZzzzz…12 小时前
Docker + K8s集群搭建实战:1 Master+2 Node,含Harbor私有仓库与软路由
docker·云原生·容器·kubernetes·容器编排·集群部署·cri-dockerd
xier_ran13 小时前
【infra之路】模块三:Kubernetes (下) — 阶段一毕业项目:在集群里跑 PyTorch 训练
pytorch·容器·kubernetes
Waay13 小时前
K8s新手实操|emptyDir卷超详细实战(附完整命令+核心理解)
云原生·容器·kubernetes
liux352814 小时前
K8s 核心接口:CNI、CSI、CRI、LB 一篇讲透
云原生·容器·kubernetes