определенного типа. Например, права только на работу с секретами типа Opaque + kubernetes.io/dockerconfigjson? Вроде такого подойдёт?
yaml
rules:
- apiGroups: [""]
resources: ["secrets/kubernetes.io/dockerconfigjson"]
verbs: ["create", "get", "delete", "update"]
на типы это вртяли сработает
я могу ошибаться
не, так нельзя
есть идеи,как можно?
Нет, это ограничение доступа к api
никак. Вот все что доступно для apiGroups: "": kubectl get --raw /api/v1 | jq .
да можно при большом желании, с кастом crd и оператором к нему, но зачем
можете на OPA написать, или свой валидейшен вебхук написать
ок. посмотрю в этом направлении.
Обсуждают сегодня