【发布时间】:2018-10-18 11:14:17
【问题描述】:
Kubernetes RBAC 可用于向特定命名空间中的主题授予权限。 Cloud IAM 也能做到这一点吗?
【问题讨论】:
标签: kubernetes google-cloud-platform google-kubernetes-engine
Kubernetes RBAC 可用于向特定命名空间中的主题授予权限。 Cloud IAM 也能做到这一点吗?
【问题讨论】:
标签: kubernetes google-cloud-platform google-kubernetes-engine
暂时没有,没有。 IAM 用于在与 GCP API 交互时分配和验证权限。 IAM 只能提供对 GKE API 的访问,这不考虑命名空间。
正如您所提到的,RBAC 是您在集群内获得更精细权限的选项
【讨论】:
如果我正确理解了你的观点:
GKE kubernetes 集群的 IAM 角色非常简单,“管理员、读/写、读”。 但是您需要对 Kubernetes 集群进行更细粒度的控制。
在这种情况下:
Google Cloud 的 IAM 中有一个新的“Alpha”功能,这是以前不可用的。
在 IAM 下 > 角色
您现在可以使用自己的权限子集创建自定义 IAM 角色。
您可以创建一个最小角色,例如允许 gcloud container clusters get-credentials 工作,但不允许其他任何事情,从而允许 RBAC 完全管理 kubernetes 集群内的权限。
它将允许您为 Kubernetes 集群获得更细粒度的访问配置。
【讨论】: