pod\sa, тогда в мой pod не замаунтится токен sa, который можно было бы использоваться для коннекта к Kubernetes API. Ок
Вместо SA и его токена для коннекта в API можно, как я понял, использовать SecureAccountToken (https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#service-account-token-volume-projection)
Теперь вопрос. Client-go умеет работать с SecureAccountToken вообще? В официальной инструкции он ожидает, что будет именно SA токен в /var/run/secrets/kubernetes.io/serviceaccount и что-то я не нашел кейсов работы с SecureAccountToken.
Вообще ощущение, что я вообще не понял как работает SecureAccountToken и как его юзать(
а в чем проблема? тебе никто не мешает этот токен руками замаунтить (который токен sa)?
что-то тут не то, а это тебе безопасники сказали, что за automountServiceAccountToken: false атата?
за True атата и сразу врубили мутейшенхук на автоматическую замену на false)
А если тебе токен нужен для общения с API куба, почему тогда просто не выставишь automountServiceAccountToken: true? > Client-go умеет работать с SecureAccountToken вообще? В официальной инструкции он ожидает, что будет именно SA токен в /var/run/secrets/kubernetes.io/serviceaccount Токен который в итоге монтируется это и есть SecureAccountToken. SA токен == SecureAccountToken - это одно и тоже
Тру - несекурно и низя (с) Безы Остальное да - ты прав. Мне уже подсказали. Завелось все
погоди. Что значит несекурно? Тут вопрос стоит надо с kube-apiserver общаться или нет. Если надо, то нужен токен, без него это сделать невозможно. Ну то есть ты просто говоришь, я пишу приложение которому нужен доступ в kube-apiserver, следовательно для этого приложение нужно разрешить монтирование токена и разрешить ходить в kube-apiserver
ну я так понимаю тебе подсказали как смонтировать его другими путями, в обход правил безопасности. Но это же дичь по фатку =)
Суть в том, что по умолчанию они на все поды вешают false и всем подам по умолчанию не монтируется токен СА. Хочешь токен - монтируй. Из-за этого (а это новая политика) придётся все приложения, что в куб апи ходят пересобирать. И я немного споткнулся на первом)
Обсуждают сегодня