Glossar
RBAC (Kubernetes)
Rollenbasierte Zugriffskontrolle in Kubernetes: Roles und ClusterRoles definieren Rechte, RoleBindings und ClusterRoleBindings vergeben sie an Subjects.
Kubernetes-RBAC autorisiert API-Requests mit vier Objekten: Role (Rechte in einem Namespace), ClusterRole (clusterweite oder wiederverwendbare Rechte), RoleBinding und ClusterRoleBinding (die eine Rolle an Benutzer, Gruppen oder Service Accounts vergeben). Jede Regel listet Verben auf Ressourcen.
Im Incident nennt die Annotation authorization.k8s.io/reason jedes Audit-Events das Binding, das den Request erlaubt hat, und RBAC-Schreibzugriffe (mit roleRef und subjects im Body) zeigen die Eskalation. Die Verben escalate, bind und impersonate sowie *-Wildcards sind die gefährlichen. Siehe RBAC-Rechteausweitung und die RBAC-Dokumentation.