172 похожих чатов

Привет сообщество. Такой вопрос. Если я использую параметр automountServiceAccountToken: false в

pod\sa, тогда в мой pod не замаунтится токен sa, который можно было бы использоваться для коннекта к Kubernetes API. Ок

Вместо SA и его токена для коннекта в API можно, как я понял, использовать SecureAccountToken (https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#service-account-token-volume-projection)

Теперь вопрос. Client-go умеет работать с SecureAccountToken вообще? В официальной инструкции он ожидает, что будет именно SA токен в /var/run/secrets/kubernetes.io/serviceaccount и что-то я не нашел кейсов работы с SecureAccountToken.

Вообще ощущение, что я вообще не понял как работает SecureAccountToken и как его юзать(

8 ответов

21 просмотр

а в чем проблема? тебе никто не мешает этот токен руками замаунтить (который токен sa)?

что-то тут не то, а это тебе безопасники сказали, что за automountServiceAccountToken: false атата?

Vladimir-Zemtsov Автор вопроса
George Gaál
что-то тут не то, а это тебе безопасники сказали, ...

за True атата и сразу врубили мутейшенхук на автоматическую замену на false)

А если тебе токен нужен для общения с API куба, почему тогда просто не выставишь automountServiceAccountToken: true? > Client-go умеет работать с SecureAccountToken вообще? В официальной инструкции он ожидает, что будет именно SA токен в /var/run/secrets/kubernetes.io/serviceaccount Токен который в итоге монтируется это и есть SecureAccountToken. SA токен == SecureAccountToken - это одно и тоже

Vladimir-Zemtsov Автор вопроса
Dmitry Sergeev 🇺🇦
А если тебе токен нужен для общения с API куба, по...

Тру - несекурно и низя (с) Безы Остальное да - ты прав. Мне уже подсказали. Завелось все

Vladimir Zemtsov
Тру - несекурно и низя (с) Безы Остальное да - ты...

погоди. Что значит несекурно? Тут вопрос стоит надо с kube-apiserver общаться или нет. Если надо, то нужен токен, без него это сделать невозможно. Ну то есть ты просто говоришь, я пишу приложение которому нужен доступ в kube-apiserver, следовательно для этого приложение нужно разрешить монтирование токена и разрешить ходить в kube-apiserver

Vladimir Zemtsov
Тру - несекурно и низя (с) Безы Остальное да - ты...

ну я так понимаю тебе подсказали как смонтировать его другими путями, в обход правил безопасности. Но это же дичь по фатку =)

Vladimir-Zemtsov Автор вопроса
Dmitry Sergeev 🇺🇦
погоди. Что значит несекурно? Тут вопрос стоит над...

Суть в том, что по умолчанию они на все поды вешают false и всем подам по умолчанию не монтируется токен СА. Хочешь токен - монтируй. Из-за этого (а это новая политика) придётся все приложения, что в куб апи ходят пересобирать. И я немного споткнулся на первом)

Похожие вопросы

Обсуждают сегодня

Мужики и девушки, привет) в Вelphi xe7 в настройках во вкладке "Editor Options" далее " Color" есть список: "Elements", открыв который мы можем настраивать отображение разных...
Kraszx
14
Добрый вечер. Есть вопрос, а может и предложение. Был у меня диалог в другой группе о делфи и я задался вопросом: "А нельзя ли в делфи цвет //коментария и {комментария} сде...
Kraszx
24
Всем привет! Подскажи, пожалуйста, как передать в TComboBox сразу значение и id записи. На Delphi я делал так: ComboBox1.Items.AddObject('Какое-то значение', Pointer(id запис...
Евгений
13
А вот это что за конструкция? Вернее, она тут нафига?
Serjone
10
Мдя, прикол, боевая сборка запускается (именно под отладчиком) после F9 примерно полторы минуты (97 секунд если быть точным). Начал копать - проблема детектится сразу - зависа...
Александр (Rouse_) Багель
38
Мужики. привет) в Вelphi xe7 в настройках во вкладке "Editor Options" далее " Color" есть список: "Elements", открыв который мы можем настраивать отображение разных элементов...
Kraszx
2
Здравствуйте, вопрос по структурам данных. Были у вас случаи, когда пришлось писать деревья или двунаправленные списки?
/ /
50
Товарищи, кто работа с iphelper? Или может я в самой логике ошибки фигачу, не пойму.... var ifTable : PMIB_IFTABLE; size, corSize: DWORD; Buffer ...
Warfarellen
4
я так понимаю, я так подозреваю, что создание такого плагина для человека, кто умеет писать плагины для делфи потребует минут 5-10 времени. но это мое подозрение. хотелось бы ...
Kraszx
7
Всем привет! Кто пользуется DevExpress, подскажите пожалуйста, реализован ли в TcxGrid в новых версиях поиск по датам как в Экселе (ну т.е. не просто список чекбоксов со значе...
A Z
4
Карта сайта