kubeconfig 文件生成和赋权

1. 编写详细的 YAML 配置

您可以将以下内容保存为 rbac-config.yaml 文件。这里假设目标命名空间为 default(如需修改,请全局替换 default):

yaml

复制代码
# 1. 创建 ServiceAccount (服务账户)
apiVersion: v1
kind: ServiceAccount
metadata:
  name: pod-manager-sa
  namespace: default
---
# 2. 创建 Role (定义具体权限)
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: pod-manager-role
  namespace: default
rules:
  - apiGroups: [""]  # 核心 API 组
    resources: ["pods"]
    verbs: ["create", "delete"]  # 授予创建和删除 Pod 的权限
  - apiGroups: [""]
    resources: ["pods/exec"]
    verbs: ["create"]  # 授予进入 Pod 执行命令的权限
---
# 3. 创建 RoleBinding (绑定角色与账户)
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: pod-manager-rolebinding
  namespace: default
subjects:
  - kind: ServiceAccount
    name: pod-manager-sa
    namespace: default
roleRef:
  kind: Role
  name: pod-manager-role
  apiGroup: rbac.authorization.k8s.io

2. 应用 YAML 配置

在终端中执行以下命令,将上述配置应用到集群:

bash

复制代码
kubectl apply -f rbac-config.yaml

3. 创建长期有效的 Token Secret

由于 Kubernetes v1.24+ 版本不再自动为 ServiceAccount 生成 Secret,我们需要手动创建一个以获取长期 Token:

bash

复制代码
cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: Secret
metadata:
  name: pod-manager-sa-token
  namespace: default
  annotations:
    kubernetes.io/service-account.name: pod-manager-sa
type: kubernetes.io/service-account-token
EOF

4. 提取 Token 和 CA 证书

bash

复制代码
# 提取 Token 并解码
TOKEN=$(kubectl get secret pod-manager-sa-token -n default -o jsonpath='{.data.token}' | base64 -d)

# 提取 CA 证书并保存为文件
kubectl get secret pod-manager-sa-token -n default -o jsonpath='{.data.ca\.crt}' | base64 -d > ca.crt

# 获取 API Server 地址(请根据您实际的环境修改 IP 和端口)
APISERVER=https://192.168.1.100:6443 

5. 生成独立的 kubeconfig 文件

使用 kubectl config 命令将提取的信息组装成配置文件:

bash

复制代码
# 设置集群信息
kubectl config set-cluster k8s-cluster \
  --certificate-authority=ca.crt \
  --embed-certs=true \
  --server=${APISERVER} \
  --kubeconfig=pod-manager.kubeconfig

# 设置用户凭证(使用 Token)
kubectl config set-credentials pod-manager-sa \
  --token=${TOKEN} \
  --kubeconfig=pod-manager.kubeconfig

# 设置上下文,并限定默认命名空间
kubectl config set-context pod-manager-context \
  --cluster=k8s-cluster \
  --user=pod-manager-sa \
  --namespace=default \
  --kubeconfig=pod-manager.kubeconfig

# 设置当前上下文
kubectl config use-context pod-manager-context --kubeconfig=pod-manager.kubeconfig

6. 验证生成的 kubeconfig 权限

将生成的 pod-manager.kubeconfig 文件发给使用者,他们可以通过以下命令验证权限:

bash

复制代码
# 成功:验证创建 Pod 的权限
kubectl --kubeconfig=pod-manager.kubeconfig create -f pod.yaml

# 成功:验证执行命令的权限
kubectl --kubeconfig=pod-manager.kubeconfig exec -it <pod-name> -- /bin/sh

# 成功:验证删除 Pod 的权限
kubectl --kubeconfig=pod-manager.kubeconfig delete pod <pod-name>

# 失败:尝试查看 Pod 列表,会被拒绝(因为我们没有授予 get/list 权限)
kubectl --kubeconfig=pod-manager.kubeconfig get pods
# 预期报错: Error from server (Forbidden): pods is forbidden...
相关推荐
略略略咯咯几秒前
centos更换镜像源
linux·运维·centos
IKUN家族36 分钟前
Spring MVC(三)
运维·服务器·spring boot·spring·servlet·java-ee
Leon-Ning Liu1 小时前
【真实经验分享】ORA-12516 排查实录:共享服务器模式下 SHARED_SERVER_SESSIONS 不足引发的监听故障
运维·服务器·oracle
东方护航数据恢复(深圳)1 小时前
服务器硬盘黄灯/红灯故障排查与处理命令全指南_东方护航数据恢复深圳店
运维·服务器·chrome
爱码少年1 小时前
SSH密钥登录完整流程与原理详解
运维·ssh
枳实-叶2 小时前
Linux 环境下段错误出现的原因及调试方法
linux·运维·服务器
Chief_fly2 小时前
ARM 麒麟系统服务器构建docker镜像
运维·服务器·docker
Dawn-bit2 小时前
Linux文本处理三剑客之sed详解
linux·运维·服务器·云计算·运维开发
dok122 小时前
Johannes 《Linux内核模块与设备驱动开发:编写Linux驱动程序》 (9)manual_cdev
linux·运维·驱动开发
czhaii3 小时前
汇川注塑机伺服驱动器故障维修排除方法
运维·服务器