в K8S API?
Варианты:
1) Оставить у него default ServiceAccount
2) Создать свой ServiceAccount с минимальными правами (какими?)
3) Вариант 1 + automountServiceAccountToken: false
3 выглядит наиболее безопасно. Токен любого SA - это доступ к апи
Обсуждают сегодня