Kurs › Folge 31
RBAC: die Website darf das Cluster lesen
ServiceAccount, Role, Binding — am echten Beispiel: mein FastAPI-Backend.
Das Video zu dieser Folge ist noch nicht veröffentlicht. Die Notizen stehen trotzdem schon hier.
Was du danach kannst
- ServiceAccount, Role und RoleBinding zusammensetzen
- Rechte nach dem Prinzip der kleinsten Rechte vergeben
- Rechte prüfen, bevor etwas schiefgeht
Worum es geht
ServiceAccount, Role, Binding — am echten Beispiel: mein FastAPI-Backend.
Voraussetzungen
- ein laufendes Cluster aus den vorigen Folgen
- Zugriff per
kubectl
Zum Nachlesen
Befehle aus dieser Folge
kubectl create serviceaccount web-leserkubectl auth can-i list pods --as=system:serviceaccount:default:web-leserkubectl create rolebinding web-leser-bind --role=leser --serviceaccount=default:web-leser
Begriffe
- ServiceAccount
- die Kennung, mit der ein Pod am API-Server auftritt
- Role
- eine Liste erlaubter Verben auf Ressourcen — gilt in einem Namespace
- ClusterRole
- dasselbe, aber clusterweit