Glossar
Impersonation (Kubernetes)
Kubernetes-Funktion, mit der ein Aufrufer mit dem Verb impersonate per Impersonate-*-Headern als anderer Benutzer, Gruppe oder Service Account handelt.
Impersonation erlaubt einem Aufrufer mit der Berechtigung impersonate, die Header Impersonate-User, Impersonate-Group und verwandte zu senden (kubectl --as, --as-group). Der Request wird dann als die impersonierte Identität autorisiert.
Das Audit-Event hält beide Identitäten fest: user ist der echte Aufrufer, impersonatedUser die angenommene Identität. Berichten Sie immer beide. Weil damit Rechte geliehen werden können, die man selbst nicht hat, sollte das Verb impersonate nur sehr wenigen Identitäten gewährt werden. Siehe RBAC-Rechteausweitung und die Dokumentation zur Authentifizierung.