kubeconfig 文件生成和赋权

1. 编写详细的 YAML 配置

您可以将以下内容保存为 rbac-config.yaml 文件。这里假设目标命名空间为 default(如需修改,请全局替换 default):

yaml

复制代码
# 1. 创建 ServiceAccount (服务账户)
apiVersion: v1
kind: ServiceAccount
metadata:
  name: pod-manager-sa
  namespace: default
---
# 2. 创建 Role (定义具体权限)
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: pod-manager-role
  namespace: default
rules:
  - apiGroups: [""]  # 核心 API 组
    resources: ["pods"]
    verbs: ["create", "delete"]  # 授予创建和删除 Pod 的权限
  - apiGroups: [""]
    resources: ["pods/exec"]
    verbs: ["create"]  # 授予进入 Pod 执行命令的权限
---
# 3. 创建 RoleBinding (绑定角色与账户)
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: pod-manager-rolebinding
  namespace: default
subjects:
  - kind: ServiceAccount
    name: pod-manager-sa
    namespace: default
roleRef:
  kind: Role
  name: pod-manager-role
  apiGroup: rbac.authorization.k8s.io

2. 应用 YAML 配置

在终端中执行以下命令,将上述配置应用到集群:

bash

复制代码
kubectl apply -f rbac-config.yaml

3. 创建长期有效的 Token Secret

由于 Kubernetes v1.24+ 版本不再自动为 ServiceAccount 生成 Secret,我们需要手动创建一个以获取长期 Token:

bash

复制代码
cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: Secret
metadata:
  name: pod-manager-sa-token
  namespace: default
  annotations:
    kubernetes.io/service-account.name: pod-manager-sa
type: kubernetes.io/service-account-token
EOF

4. 提取 Token 和 CA 证书

bash

复制代码
# 提取 Token 并解码
TOKEN=$(kubectl get secret pod-manager-sa-token -n default -o jsonpath='{.data.token}' | base64 -d)

# 提取 CA 证书并保存为文件
kubectl get secret pod-manager-sa-token -n default -o jsonpath='{.data.ca\.crt}' | base64 -d > ca.crt

# 获取 API Server 地址(请根据您实际的环境修改 IP 和端口)
APISERVER=https://192.168.1.100:6443 

5. 生成独立的 kubeconfig 文件

使用 kubectl config 命令将提取的信息组装成配置文件:

bash

复制代码
# 设置集群信息
kubectl config set-cluster k8s-cluster \
  --certificate-authority=ca.crt \
  --embed-certs=true \
  --server=${APISERVER} \
  --kubeconfig=pod-manager.kubeconfig

# 设置用户凭证(使用 Token)
kubectl config set-credentials pod-manager-sa \
  --token=${TOKEN} \
  --kubeconfig=pod-manager.kubeconfig

# 设置上下文,并限定默认命名空间
kubectl config set-context pod-manager-context \
  --cluster=k8s-cluster \
  --user=pod-manager-sa \
  --namespace=default \
  --kubeconfig=pod-manager.kubeconfig

# 设置当前上下文
kubectl config use-context pod-manager-context --kubeconfig=pod-manager.kubeconfig

6. 验证生成的 kubeconfig 权限

将生成的 pod-manager.kubeconfig 文件发给使用者,他们可以通过以下命令验证权限:

bash

复制代码
# 成功:验证创建 Pod 的权限
kubectl --kubeconfig=pod-manager.kubeconfig create -f pod.yaml

# 成功:验证执行命令的权限
kubectl --kubeconfig=pod-manager.kubeconfig exec -it <pod-name> -- /bin/sh

# 成功:验证删除 Pod 的权限
kubectl --kubeconfig=pod-manager.kubeconfig delete pod <pod-name>

# 失败:尝试查看 Pod 列表,会被拒绝(因为我们没有授予 get/list 权限)
kubectl --kubeconfig=pod-manager.kubeconfig get pods
# 预期报错: Error from server (Forbidden): pods is forbidden...
相关推荐
考虑考虑4 小时前
cmd局部设置java变量
运维·后端·自动化运维
生活爱好者!5 小时前
哇!影视新玩法!docker部署NEOWATCH NAS
运维·docker·容器
一技安身5 小时前
【信创】银河麒麟V10、统信UOS解压7Z文件
linux·运维·服务器
迷途呀6 小时前
CI/CD 自动化部署实践:让代码提交后自动上线
linux·运维·nginx·ci/cd·自动化
闲云自留地6 小时前
动手玩 Nova:Hypervisor、主机聚合、可用分区、虚拟机生命周期实操
运维·架构·openstack
binqian7 小时前
【linux】OpenSSH升级文档
linux·运维·网络
吴声子夜歌7 小时前
Shell编程——if条件语句
linux·运维·shell
和裕7 小时前
蜂窝板 vs 七层瓦楞重型纸箱:大件工业设备运输性能与成本全对比
大数据·运维·网络·人工智能·算法
Dawn-bit7 小时前
Linux 运维基础扩展:跳板机、堡垒机与物理服务器全流程
linux·运维·服务器·云计算·运维开发
新时代牛马7 小时前
Linux 定时任务:crontab、anacron 与systemd timer
linux·运维·服务器