【问题标题】:Can Namespace level permissions be set with Google Cloud IAM on GKE?可以在 GKE 上使用 Google Cloud IAM 设置命名空间级别权限吗?
【发布时间】:2018-10-18 11:14:17
【问题描述】:

Kubernetes RBAC 可用于向特定命名空间中的主题授予权限。 Cloud IAM 也能做到这一点吗?

【问题讨论】:

    标签: kubernetes google-cloud-platform google-kubernetes-engine


    【解决方案1】:

    暂时没有,没有。 IAM 用于在与 GCP API 交互时分配和验证权限。 IAM 只能提供对 GKE API 的访问,这不考虑命名空间。

    正如您所提到的,RBAC 是您在集群内获得更精细权限的选项

    【讨论】:

    • 好吧,似乎确实对 API 访问进行了一些控制,预定义角色 here 表明 Cloud IAM 可以影响 Kubernetes API 访问?
    • 在某种意义上是的,但是 IAM 在任何级别上都没有得到非常细的粒度,也没有完全控制与 kubernetes API 的交互
    • 是否有任何方法可以公开要在 RBAC 规则中使用的 Cloud IAM 组?
    • Not at the moment, no。您只能将 IAM 权限分配给 IAM 组,不能使用 RBAC 分配细粒度权限
    【解决方案2】:

    如果我正确理解了你的观点:

    GKE kubernetes 集群的 IAM 角色非常简单,“管理员、读/写、读”。 但是您需要对 Kubernetes 集群进行更细粒度的控制。

    在这种情况下:

    Google Cloud 的 IAM 中有一个新的“Alpha”功能,这是以前不可用的。

    在 IAM 下 > 角色

    您现在可以使用自己的权限子集创建自定义 IAM 角色。

    您可以创建一个最小角色,例如允许 gcloud container clusters get-credentials 工作,但不允许其他任何事情,从而允许 RBAC 完全管理 kubernetes 集群内的权限。

    它将允许您为 Kubernetes 集群获得更细粒度的访问配置。

    【讨论】:

      猜你喜欢
      • 2012-09-28
      • 2018-10-09
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2014-02-01
      • 2015-05-06
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多