【发布时间】:2017-10-06 02:52:52
【问题描述】:
我正在尝试使用 Spinnaker 烘焙 AMI 并将其部署到 AWS Auto Scaling Group。问题是,实例需要too many permissions。正如Spinnaker blog post 中所述(即“在当今世界,让工具完全访问您的环境通常被视为不好的做法”),我想知道是否有办法限制 Spinnaker 实例权限,但仍允许用户将他们的应用程序部署到他们自己的集群中,例如如果他们在 AWS 中获得授权。
当然,文档说您可以限制对应用程序的访问,但这是否足够?应用程序 A 的成员能否以某种方式(例如在管道阶段)利用 Spinnaker 的权限调用 AWS API? (因此能够修改应用程序 B 的集群)。假设对 Spinnaker 实例的 SSH 访问已被禁用
【问题讨论】:
标签: amazon-web-services autoscaling spinnaker least-privilege