Kubernetes im Heimlabor

Kurs › Folge 31

RBAC: die Website darf das Cluster lesen

ServiceAccount, Role, Binding — am echten Beispiel: mein FastAPI-Backend.

Das Video zu dieser Folge ist noch nicht veröffentlicht. Die Notizen stehen trotzdem schon hier.

Was du danach kannst

  • ServiceAccount, Role und RoleBinding zusammensetzen
  • Rechte nach dem Prinzip der kleinsten Rechte vergeben
  • Rechte prüfen, bevor etwas schiefgeht

Worum es geht

ServiceAccount, Role, Binding — am echten Beispiel: mein FastAPI-Backend.

Voraussetzungen

  • ein laufendes Cluster aus den vorigen Folgen
  • Zugriff per kubectl

Zum Nachlesen

Befehle aus dieser Folge

  • kubectl create serviceaccount web-leser
  • kubectl auth can-i list pods --as=system:serviceaccount:default:web-leser
  • kubectl create rolebinding web-leser-bind --role=leser --serviceaccount=default:web-leser

Begriffe

ServiceAccount
die Kennung, mit der ein Pod am API-Server auftritt
Role
eine Liste erlaubter Verben auf Ressourcen — gilt in einem Namespace
ClusterRole
dasselbe, aber clusterweit