【问题标题】:Filbeat 7.3.2 serviceaccount with clusterrole issue具有集群角色问题的 Filebeat 7.3.2 服务帐户
【发布时间】:2021-07-25 17:11:54
【问题描述】:

我的 Kubernetes 用户不是集群中的管理员。所以我无法为 filebeat 服务帐户创建集群角色绑定。我在filebeat中使用自动发现。有人可以帮助我如何在没有集群角色的情况下实现这一目标。

apiVersion: v1
kind: ConfigMap
metadata:
  name: filebeat-config
  namespace: logging
  labels:
    k8s-app: filebeat
    kubernetes.io/cluster-service: "true"
data:
  filebeat.yml: |-
    setup.dashboards.enabled: false
    setup.template.enabled: true
    setup.template.settings:
      index.number_of_shards: 1
    filebeat.modules:
      - module: system
        syslog:
          enabled: true
          #var.paths: ["/var/log/syslog"]
        auth:
          enabled: true
          #var.paths: ["/var/log/authlog"]
    filebeat.autodiscover:
      providers:
        - type: kubernetes
          templates:
            - condition:
                equals:
                  kubernetes.namespace: microsrv-test
              config:
                - type: docker
                  json.keys_under_root: true
                  json.add_error_key: true
                  json.message_key: log
                  containers:
                    ids:
                      - "${data.kubernetes.container.id}"
    processors:
      - drop_event:
          when.or:
              - and:
                  - regexp:
                      message: '^\d+\.\d+\.\d+\.\d+ '
                  - equals:
                      fileset.name: error
              - and:
                  - not:
                      regexp:
                          message: '^\d+\.\d+\.\d+\.\d+ '
                  - equals:
                      fileset.name: access
      - add_cloud_metadata:
      - add_kubernetes_metadata:
      - add_docker_metadata:
    output.elasticsearch:
      hosts: ["elasticsearch:9200"]
---

apiVersion: extensions/v1beta1
kind: DaemonSet
metadata:
  name: filebeat
  namespace: logging
  labels:
    k8s-app: filebeat
    kubernetes.io/cluster-service: "true"
spec:
  template:
    metadata:
      labels:
        k8s-app: filebeat
        kubernetes.io/cluster-service: "true"
    spec:
      serviceAccountName: filebeat
      terminationGracePeriodSeconds: 30
      containers:
      - name: filebeat
        image: docker.elastic.co/beats/filebeat:7.3.2
        imagePullPolicy: Always
        args: [
          "-c", "/etc/filebeat.yml",
          "-e",
        ]
        env:
        - name: ELASTICSEARCH_HOST
          value: elasticsearch
        - name: ELASTICSEARCH_PORT
          value: "9200"
        - name: KIBANA_HOST
          value: kibana
        - name: KIBANA_PORT
          value: "5601"
        securityContext:
          runAsUser: 0
        volumeMounts:
        - name: config
          mountPath: /etc/filebeat.yml
          readOnly: true
          subPath: filebeat.yml
        - name: data
          mountPath: /usr/share/filebeat/data
        - name: varlog
          mountPath: /var/log
          readOnly: true
        - name: varlibdockercontainers
          mountPath: /var/lib/docker/containers
          readOnly: true
        - name: dockersock
          mountPath: /var/run/docker.sock
      volumes:
      - name: config
        configMap:
          defaultMode: 0600
          name: filebeat-config
      - name: varlog
        hostPath:
          path: /var/log
      - name: varlibdockercontainers
        hostPath:
          path: /var/lib/docker/containers
      - name: dockersock
        hostPath:
          path: /var/run/docker.sock
      - name: data
        emptyDir: {}

---

集群角色和角色绑定

apiVersion: rbac.authorization.k8s.io/v1beta1
kind: ClusterRoleBinding
metadata:
  name: filebeat
subjects:
- kind: ServiceAccount
  name: filebeat
  namespace: logging
roleRef:
  kind: ClusterRole
  name: filebeat
  apiGroup: rbac.authorization.k8s.io

---

apiVersion: rbac.authorization.k8s.io/v1beta1
kind: ClusterRole
metadata:
  name: filebeat
  labels:
    k8s-app: filebeat
rules:
- apiGroups: [""] # "" indicates the core API group
  resources:
  - namespaces
  - pods
  verbs:
  - get
  - watch
  - list
  
---

apiVersion: v1
kind: ServiceAccount
metadata:
  name: filebeat
  namespace: logging
  labels:
    k8s-app: filebeat

我尝试如下创建非集群角色和角色绑定,

apiVersion: v1
kind: ServiceAccount
metadata:
  name: filebeat
  namespace: logging
  labels:
    k8s-app: filebeat
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: filebeat
  namespace: logging
  labels:
    k8s-app: filebeat
rules:
  - apiGroups: [""] # "" indicates the core API group
    resources:
      - pods
    verbs:
      - get
      - watch
      - list
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: filebeat
  namespace: logging
subjects:
  - kind: ServiceAccount
    name: filebeat
    namespace: logging
roleRef:
  kind: Role
  name: filebeat
  apiGroup: rbac.authorization.k8s.io

但我遇到了错误。

执行资源同步 err kubernetes api: Failure 403 pods is 禁止:用户“system:serviceaccount:xxxxx:filebeat”无法列出 *v1.PodList| 的集群范围内的 API 组“”中的资源“pods”

【问题讨论】:

  • 你好@riteshmaurya。您能否通过编辑问题显示您尝试过的RoleRolebinding
  • @WytrzymałyWiktor 请立即查看

标签: elasticsearch kubernetes elastic-stack filebeat rbac


【解决方案1】:

不幸的是,它不会按照您想要的方式工作,而您收到的错误完美地表明了这一点:

Performing a resource sync err kubernetes api: Failure 403 pods is forbidden: User "system:serviceaccount:xxxxx:filebeat" cannot list resource "pods" in API group "" at the cluster scope for *v1.PodList|

请注意最重要的部分:at the cluster scope。您还可以通过执行kubectl auth can-i 命令来检查是否允许执行某个操作。可以在Authorization Overview 中找到更多相关信息。

这给我们带来了Role and ClusterRole之间的区别:

RBAC RoleClusterRole 包含代表一组规则的规则 权限。权限纯粹是附加的(没有“拒绝” 规则)。

Role 始终设置权限在特定命名空间内; 创建Role 时,必须指定它所属的命名空间 在。

ClusterRole,相比之下,是一个非命名空间资源。这 资源具有不同的名称(RoleClusterRole),因为 Kubernetes 对象总是必须是命名空间或不命名空间 命名空间;不可能两者兼有。

ClusterRoles 有多种用途。您可以使用ClusterRole 来:

  • 定义命名空间资源的权限并在单个命名空间内授予

  • 定义命名空间资源的权限并在所有命名空间中授予

  • 定义集群范围资源的权限

如果要在命名空间中定义角色,请使用角色;如果你 要在集群范围内定义角色,请使用ClusterRole

RoleBinding and ClusterRoleBinding之间:

角色绑定将角色中定义的权限授予用户或 一组用户。它包含一个主题列表(用户、组或服务 帐户),以及对被授予角色的引用。一个RoleBinding 授予特定命名空间内的权限,而 ClusterRoleBinding 授予集群范围的访问权限。

RoleBinding 可以引用同一命名空间中的任何角色。 或者,RoleBinding 可以引用 ClusterRole 并绑定它 ClusterRoleRoleBinding 的命名空间。如果你想绑定一个 ClusterRole 对于集群中的所有命名空间,您使用 ClusterRoleBinding.

所以使用RoleRoleBinding是不可能获得集群范围权限的。

您很可能需要请您的管理员帮助您解决此问题。

【讨论】:

    猜你喜欢
    • 2018-09-06
    • 1970-01-01
    • 2019-09-02
    • 1970-01-01
    • 2019-09-08
    • 2015-06-23
    • 2020-12-23
    • 2023-03-03
    • 1970-01-01
    相关资源
    最近更新 更多