k8s指定命名空间kubeconfig文件生成教程

文章目录

    • 前言
      • k8sv1.24及以上版本
        • [创建 ServiceAccount](#创建 ServiceAccount)
        • [创建Role 和 RoleBinding](#创建Role 和 RoleBinding)
        • [长期 token Secret创建](#长期 token Secret创建)
        • [提取 token 和 CA](#提取 token 和 CA)
        • [生成 kubeconfig](#生成 kubeconfig)
        • 验证
      • k8sv1.24及以下版本

前言

创建指定命名空间的kubeconfig文件是为了安全考虑,有时候开发会想要admin的kubeconfig的配置文件来实现自动化管理pod,但是给管理员权限风险较大(之前开发就搞崩了几次k8s)所以创建指定命名空间的kubeconfig较好,只能操作固定命名空间的资源,k8s也有完善的防提权机制,碰不到别的命名空间。

注:1.24版本前后的创建方式不一样

k8sv1.24及以上版本

创建 ServiceAccount
powershell 复制代码
kubectl create serviceaccount monitoring-user -n monitoring
创建Role 和 RoleBinding
python 复制代码
cat <<EOF | kubectl apply -f -
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: monitoring-user-role
  namespace: monitoring #命名空间
rules:
- apiGroups: ["*"]  #给所有权限
  resources: ["*"] #给所有权限
  verbs: ["*"] #给所有权限
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: monitoring-user-binding
  namespace: monitoring
subjects:
- kind: ServiceAccount
  name: monitoring-user
  namespace: monitoring
roleRef:
  kind: Role
  name: monitoring-user-role
  apiGroup: rbac.authorization.k8s.io
EOF
长期 token Secret创建
powershell 复制代码
cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: Secret
metadata:
  name: monitoring-user-token
  namespace: monitoring
  annotations:
    kubernetes.io/service-account.name: monitoring-user
type: kubernetes.io/service-account-token
EOF
提取 token 和 CA
powershell 复制代码
TOKEN=$(kubectl get secret monitoring-user-token -n monitoring -o jsonpath='{.data.token}' | base64 -d)
kubectl get secret monitoring-user-token -n monitoring -o jsonpath='{.data.ca\.crt}' | base64 -d > ca.crt
APISERVER=https://192.168.10.11:6443
生成 kubeconfig
powershell 复制代码
kubectl config set-cluster k8s-cluster \
  --certificate-authority=ca.crt \
  --embed-certs=true \
  --server=${APISERVER} \
  --kubeconfig=monitoring-user.kubeconfig

kubectl config set-credentials monitoring-user \
  --token=${TOKEN} \
  --kubeconfig=monitoring-user.kubeconfig

kubectl config set-context monitoring-user@k8s-cluster \
  --cluster=k8s-cluster \
  --user=monitoring-user \
  --namespace=monitoring \
  --kubeconfig=monitoring-user.kubeconfig

kubectl config use-context monitoring-user@k8s-cluster --kubeconfig=monitoring-user.kubeconfig
验证
powershell 复制代码
kubectl --kubeconfig=monitoring-user.kubeconfig get pods 
powershell 复制代码
kubectl --kubeconfig=monitoring-user.kubeconfig get pods -A

k8sv1.24及以下版本

k8sv1.24以下对比以上版本的区别在于不需要手动创建secret,会自动生成

创建 RBAC(SA + Role + RoleBinding)
powershell 复制代码
cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: ServiceAccount
metadata:
  name: monitoring-admin
  namespace: monitoring
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: monitoring-full
  namespace: monitoring
rules:
- apiGroups: ["*"]
  resources: ["*"]
  verbs: ["*"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: monitoring-admin-binding
  namespace: monitoring
roleRef:
  apiGroup: rbac.authorization.k8s.io
  kind: Role
  name: monitoring-full
subjects:
- kind: ServiceAccount
  name: monitoring-admin
  namespace: monitoring
EOF
生产kubeconfig文件
powershell 复制代码
NAMESPACE="monitoring"
SA="monitoring-admin"
APISERVER="https://192.168.10.11:6443"
OUTPUT="monitoring.kubeconfig"

# 1.23 自动生成了 secret,直接取
SECRET=$(kubectl get sa ${SA} -n ${NAMESPACE} -o jsonpath='{.secrets[0].name}')
TOKEN=$(kubectl get secret ${SECRET} -n ${NAMESPACE} -o jsonpath='{.data.token}' | base64 -d)
kubectl get secret ${SECRET} -n ${NAMESPACE} -o jsonpath='{.data.ca\.crt}' | base64 -d > /tmp/ca.crt

kubectl config set-cluster monitoring-cluster \
  --server=${APISERVER} \
  --certificate-authority=/tmp/ca.crt \
  --embed-certs=true \
  --kubeconfig=${OUTPUT}

kubectl config set-credentials ${SA} \
  --token=${TOKEN} \
  --kubeconfig=${OUTPUT}

kubectl config set-context monitoring-context \
  --cluster=monitoring-cluster \
  --namespace=${NAMESPACE} \
  --user=${SA} \
  --kubeconfig=${OUTPUT}

kubectl config use-context monitoring-context --kubeconfig=${OUTPUT}
相关推荐
虎头金猫3 天前
4K 视频总卡在公网带宽?用 N1 + OpenList 把网盘播放链路重新理顺
运维·服务器·网络·python·容器·beautifulsoup·pandas
赵文宇(温玉)3 天前
CoreDNS的hosts插件的缺行配置导致k8s集群异常
容器·kubernetes·rancher
guo_wen_qiang3 天前
上传本地镜像到harbor中
docker·容器·持续部署
张洛闻Eren3 天前
k8s云原生【第十课】:水平 Pod 自动扩缩容
运维·数据库·云原生·kubernetes·github
忆~遂愿3 天前
本地片库怎么在外面打开?Plex + cpolar 搭一套可远程访问的私人影音库
docker·容器
Thneonl3 天前
你的 Pod 为什么 Pending:调度器两阶段
后端·kubernetes
不吃香菜kkk、3 天前
CI/CD(GitOps)学习与部署手册
运维·云原生·容器·kubernetes·云计算·jenkins·argocd
九皇叔叔4 天前
Kubernetes 资源管理方式详解:命令式与声明式管理
docker·容器·k8s
程序猿小郑4 天前
Docker Compose 构建完整服务实战指南:从入门到最佳实践
docker·容器
ysu_03144 天前
【2026】K8s GPU调度空占怎么解?Kueue与Volcano Gang配置
云原生·kubernetes·gpu算力·volcano·ai基础设施·kueue·gang scheduling