Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

RBAC (Kubernetes)

Rollenbasierte Zugriffskontrolle in Kubernetes: Roles und ClusterRoles definieren Rechte, RoleBindings und ClusterRoleBindings vergeben sie an Subjects.

Kubernetes-RBAC autorisiert API-Requests mit vier Objekten: Role (Rechte in einem Namespace), ClusterRole (clusterweite oder wiederverwendbare Rechte), RoleBinding und ClusterRoleBinding (die eine Rolle an Benutzer, Gruppen oder Service Accounts vergeben). Jede Regel listet Verben auf Ressourcen.

Im Incident nennt die Annotation authorization.k8s.io/reason jedes Audit-Events das Binding, das den Request erlaubt hat, und RBAC-Schreibzugriffe (mit roleRef und subjects im Body) zeigen die Eskalation. Die Verben escalate, bind und impersonate sowie *-Wildcards sind die gefährlichen. Siehe RBAC-Rechteausweitung und die RBAC-Dokumentation.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.