\
-subj "/CN=jean/O=$group"
Вот это создает юзера + группу ?
Да. Обязательно подписывай CAшкой, которую пользует kube-apiserver.
только там нет возможности отозвать сертификат. Поэтому придется перегенировать серты apiserver'а, если такой вот ключ будет скомпрометирован или ты захочешь закрыть доступ юзеру
А как лучше создовать и добавлять юзеров ?У меня api на ружу не смотрит у меня как только кто то уйдет ssh удалится(я такую логику закладывал )
Для чего указывать группу ?И как ей потом пользоваться ?Может есть какой мануал ?
В RoleBinding и ClusterRoleBinding можешь указывать.
Получаеться я создаю пользователя и добавляю его в группу openssl req -new -key testadmin.key \ -out testadmin.csr \ -subj "/CN=testadmin/O=фыв:admin" А потом созаю роль и добавляю уже группу И тогда последующих пользователей которых я всунул не надо добавлять в clusterRoleBinding а просто при создание указывать группу ?Типо -subj "/CN=юзерадмин2/O=фыв:admin"
https://medium.com/better-programming/k8s-tips-give-access-to-your-clusterwith-a-client-certificate-dfb3b71a76fe
Звучит правильно.
Спасибо вечером уже попробую )))
Обсуждают сегодня