один сервер и обращался к нему напрямую, curl'ы с локалхоста давали 100% результат с токеном, который создает rbac директива гитлаб раннера, curl'ы из пода с этим же токеном тоже проходят на 100%, однако в поде смонтирован токен, который непонятно откуда берется, он не является токеном сервис аккаунта, которые создает раннер во время деплоя. Именно этот токен вызывает рандомные Unauthorized примерно в соотношнии 5 к 1 успешному. Есть материалы, где можно в деталях изучить как куб производит токены для подов и для случаев когда поды создают поды?
> который непонятно откуда берется, он не является токеном сервис аккаунта Это дефолтный токен от serviceAccountName который указан в спеке пода. (обычно это default, если иное не указано) Это включается/выключается опцией automountServiceAccountToken можно в самом sa, можно в спеке пода
ок, понял, буду курить дальше
@gecube
Контроллер менеджер проставляет токены вроде как
Обсуждают сегодня