172 похожих чатов

Привет сообщество. Такой вопрос. Если я использую параметр automountServiceAccountToken: false в

pod\sa, тогда в мой pod не замаунтится токен sa, который можно было бы использоваться для коннекта к Kubernetes API. Ок

Вместо SA и его токена для коннекта в API можно, как я понял, использовать SecureAccountToken (https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#service-account-token-volume-projection)

Теперь вопрос. Client-go умеет работать с SecureAccountToken вообще? В официальной инструкции он ожидает, что будет именно SA токен в /var/run/secrets/kubernetes.io/serviceaccount и что-то я не нашел кейсов работы с SecureAccountToken.

Вообще ощущение, что я вообще не понял как работает SecureAccountToken и как его юзать(

8 ответов

10 просмотров

а в чем проблема? тебе никто не мешает этот токен руками замаунтить (который токен sa)?

что-то тут не то, а это тебе безопасники сказали, что за automountServiceAccountToken: false атата?

Vladimir-Zemtsov Автор вопроса
George Gaál
что-то тут не то, а это тебе безопасники сказали, ...

за True атата и сразу врубили мутейшенхук на автоматическую замену на false)

А если тебе токен нужен для общения с API куба, почему тогда просто не выставишь automountServiceAccountToken: true? > Client-go умеет работать с SecureAccountToken вообще? В официальной инструкции он ожидает, что будет именно SA токен в /var/run/secrets/kubernetes.io/serviceaccount Токен который в итоге монтируется это и есть SecureAccountToken. SA токен == SecureAccountToken - это одно и тоже

Vladimir-Zemtsov Автор вопроса
Dmitry Sergeev 🇺🇦
А если тебе токен нужен для общения с API куба, по...

Тру - несекурно и низя (с) Безы Остальное да - ты прав. Мне уже подсказали. Завелось все

Vladimir Zemtsov
Тру - несекурно и низя (с) Безы Остальное да - ты...

погоди. Что значит несекурно? Тут вопрос стоит надо с kube-apiserver общаться или нет. Если надо, то нужен токен, без него это сделать невозможно. Ну то есть ты просто говоришь, я пишу приложение которому нужен доступ в kube-apiserver, следовательно для этого приложение нужно разрешить монтирование токена и разрешить ходить в kube-apiserver

Vladimir Zemtsov
Тру - несекурно и низя (с) Безы Остальное да - ты...

ну я так понимаю тебе подсказали как смонтировать его другими путями, в обход правил безопасности. Но это же дичь по фатку =)

Vladimir-Zemtsov Автор вопроса
Dmitry Sergeev 🇺🇦
погоди. Что значит несекурно? Тут вопрос стоит над...

Суть в том, что по умолчанию они на все поды вешают false и всем подам по умолчанию не монтируется токен СА. Хочешь токен - монтируй. Из-за этого (а это новая политика) придётся все приложения, что в куб апи ходят пересобирать. И я немного споткнулся на первом)

Похожие вопросы

Обсуждают сегодня

зачем же переименовывать ? чтобы кол-во участников возросло или вдруг IBM от этого снова на свифте начнет кодить ? Я не понимаю что страшного в том что свифт гавно, если это т...
Oleh Nerzh
10
здравствуйте. совершаю вот такую вещь: strcpy(line, (char)current_number); где current number — неподписанный шорт, line — массив чаров. ругань следующая: main.c:29:30: error...
Roberto's Ширгозиев
13
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
@MrMiscipitlick А можешь макрос написать, который будет вычислять смещение относительно переданных меток? Просто .label1-.label2, и вернуть значение.
КТ315
35
Можно попросить небольшое ревью кода? Тут немнога, я ничего интереснее не придумал, чем написать аналог tree в качестве практики с cmake. https://github.com/hrimov/tree-unix/...
Andrew Hrimov
11
Всем привет. Ребят подскажите пожалуйста. Вопрос по дизасемблировани. Начну с начала. У меня есть скомпилированная программа на ГО (я разработчик) - в ней есть защита лицензии...
Zloy
11
А еще в перле можно уже @arr1 + @arr2?
Sergei Zhmylove
53
Привет всем. появился вопрос. Разрабатываю сайт, в данный момент он запущен. Хостинг beget. Добавляю на сайт яндекс метрику с помощью полей client-settings (взято отсюда http...
Andrew
2
Но если Евгений и Алекс используют в боевых условиях, то почему нет? А ты как-то про бизнес больше задвигаешь, это имеет к разработке отношение, но все же этим больше другие л...
Keiman
5
все привет. подскажите может кто сталкивался evo 3 если в formlister в параметр formTpl указать имя чанка а не через @CODE то в указанном чанке не парсятся плейсхолдеры [**]? ...
Иван Тарасевич
7
Карта сайта