【发布时间】:2020-11-13 15:45:21
【问题描述】:
我想授予某个团队访问 RBAC 中 system:masters 组的权限。我的团队(下面示例中的AWSReservedSSO_Admin_xxxxxxxxxx)已经拥有它,并且当我只添加一个rolearn 时它可以工作,但是当我应用下面的配置映射和额外的rolearn 时,AWSReservedSSO_Dev_xxxxxxxxxxrole 下的用户仍然会得到这个尝试访问集群时出错:error: You must be logged in to the server (Unauthorized)
(注意:我们使用的是 AWS SSO,因此假定了 IAM 角色):
---
apiVersion: v1
kind: ConfigMap
data:
mapRoles: |
- rolearn: arn:aws:iam::xxxxxxxxxxx:role/eks-node-group
groups:
- system:bootstrappers
- system:nodes
username: system:node:{{EC2PrivateDNSName}}
- rolearn: arn:aws:iam::xxxxxxxxxxx:role/aws-reserved/sso.amazonaws.com/AWSReservedSSO_Admin_xxxxxxxxxx
groups:
- system:masters
username: admin
- rolearn: arn:aws:iam::xxxxxxxxxxx:role/aws-reserved/sso.amazonaws.com/AWSReservedSSO_Dev_xxxxxxxxxx
groups:
- system:masters
username: admin
metadata:
name: aws-auth
namespace: kube-system
【问题讨论】:
标签: kubernetes yaml amazon-iam rbac amazon-eks