172 похожих чатов

Подскажите как ограничивать доступы с помощью рбак iam юзерам? Кластер

создавал через оф модуль тераформ eks (iam users, aws_iam_autentificator)

При подключении iam юзеров user_map, обязательно нужны записи

{
userarn = "arn:aws:iam::66666666666:user/user2"
username = "user2"
groups = ["system:masters"]
}

Я так понимаю что оставлять пустой запись Groups нельзя. Я пока прописал system:master (это фул админ) так как в примере.
Но я хочу пользователю дать доступ только к одному нс. Как это сделать? Что конкретно нужно прописать в group ?
С записью в group: system:master , те правила что я прописываю в Role и RoleBinding ничего не меняют. Этот юзер все так же админ и имеет доступ ко всем ресурсам в кластере.
Что мне прописать в group чтоб можно было дать права юзеру только на один нс?

3 ответов

22 просмотра

Если я правильно понял и groups - то, что присваивается юзеру, то стоит присвоить такую группу, у которой нет особых полномочий, например system:authenticated, а правами доступа управлять на уровне имени пользователя.

Anatolii- Автор вопроса
Timofey Larkin
Если я правильно понял и groups - то, что присваив...

А на уровне имени пользователя, вы имеете ввиду тот же рбак (role и rolebinding?) А есть где-то нормальное описание вот этих groups? В доках там особо ничего не описано.

Anatolii
А на уровне имени пользователя, вы имеете ввиду то...

Да, тот же рбак. Группа system:masters по умолчанию наделена ролью cluster-admin.

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта