делаю с помощью токенов
Но чтобы предоставить человеку доступ я ему передаю ключ который сгенерировался при создание сервисаккуанта, есть варианты сделать авторизацию с закрытым открытым ключом?
Ничего не понял
oidc
Сейчас есть очень крутая штука https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#service-account-token-volume-projection когда в под добавляется oauth токен с любым audience, приложение может использовать его чтобы аутентифицироваться в других сервисах. Там в токене есть issuer по которому сервер может сходить и получить публичные ключи для проверки токена. Вообще больше не надо вручную секреты раскладывать и менеджить, любой pod всегда может проверяемо подтвердить что что он такой есть в таком то кластере. Так можно например аутентифицироваться в keycloak каком нибудь без всяких client secret
Обсуждают сегодня