для апки которая в нём же работает?
Kubectl config и куча саб-комманд, например, чтобы подтянуть учетные данные от сервисакка под которым запущен под
в каждом поде уже есть всё для доступа в api куба. Конкретно, оно монтируется в /var/run/secrets/kubernetes.io/serviceaccount можно взять официальную библиотеку под ваш язык и пользоваться этим с комфортом . для golang это k8s.io/client-go/tools/clientcmd
Понял, я так понимаю если создать роль, то ею же можно дать и ограничить доступ к ресурсам API ?
ну да, поду запускаешь под определенным ServiceAccount, создаешь под него ClusterRole и привязываешь SA к CR с помощью ClusterRoleBinding. ну или Role, RoleBinding, если надо ограничиться одним namespace
Обсуждают сегодня