auth в контейнер прокидывается токен(куб-токен). Дальше приложение напрямую или через инит контейнер при помощи этого токена сначала аутентифицируется и потом уже получает нужный секрет. При этом сервис аккаунт кубера привязывается к необходимой роли и полиси в волте.
Схема такая? или какие-то нюансы…
Нюанс в том, что хорошо б чтобы токен отсылаемый в волт вообще никаких прав не имел нигде, кроме самого волта
Обсуждают сегодня