172 похожих чатов

Всем привет. Возможно ли как-то через rbac для Cluster роли

ограничить ресурсы определенным namespace? Для Lens требуется дать возможность смотреть метрики для ограниченных учеток, но требуется только дать доступ к namespace с prometheus-operator.

kind: ClusterRole
apiVersion: rbac.authorization.k8s.io/v1
metadata:
name: test-admin
rules:
- apiGroups: ["*"]
resources: ["namespaces", "customresourcedefinitions", "nodes", "services", "services/proxy"]
verbs: ["get", "list", "watch"]

С таким конфигом все работает, но дает пользователю смотреть сервисы в других namespace, чего не хотелось бы. Возможно ли как-то ограничить ресурс services для одного namespace?

13 ответов

21 просмотр

сначала надо гуглить, а только потом спрашивать. одна из первых ссылок в гугле https://stackoverflow.com/questions/59062716/limit-listed-kubernetes-namespaces-by-access

Сделай не ClusterRole а Role

Роли ничего не ограничивают. Это просто список прав. Ограничивает роль биндинги. И кластер роль биндинги.

Ты можешь в рольбиндинге связать кластерную роль с са,юзером или группой. И права описанные в кластерной роли будут действовать в одном нс. Где рольбиндинг находитсч

Solyar
Записал себе что так можно

А отучился бы на слерме - знал бы давно про это

Lucky SB
Роли ничего не ограничивают. Это просто список пра...

Ничего там не ограничивает. Роли и биндинги только расширяют возможности))

Timofey Larkin
Ничего там не ограничивает. Роли и биндинги только...

Ну да. Описаны ресурсы к которым разрешается действия из verbs

Николай-Емашев Автор вопроса
Alegro Ventigo
сначала надо гуглить, а только потом спрашивать. о...

Это не то. Так у меня уже настроено. Мне нужно именно для кластер роли ограничение сделать на выборку ресурсов "services", "services/proxy" только для конкретного NS. Сейчас если задать для Cluster роли ресурс "services", "services/proxy", то обычная Роль, которая биндится на нее - будет видеть все сервисы в различных NS, так как Кластерная роль это позволяет. В общем решилось прописыванием в Lens url до прометеус оператора вручную.

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
И никого не интересует какие пакеты кто использует. ((% Заходишь на сайт симфони и видишь поддержку Украины - по законам РФ это ж экстремизм. Только никто не отказывается от с...
Am Ambrion
11
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
7
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
Я правильно понимаю что нет способов получить список ожидающих заявок на вступление в группу с помощью бота из mtproto?
Шамиль Прилов
7
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Карта сайта