Glossar
Service Account
Eine Kubernetes-Identität für Workloads und Automatisierung, authentifiziert per Bearer-Token; im Audit-Log als system:serviceaccount:<namespace>:<name>.
Ein Service Account ist ein Kubernetes-Objekt mit Namespace, das Pods und Automatisierung eine Identität gibt. Pods erhalten ein Token für ihren Service Account, standardmäßig unter /var/run/secrets/kubernetes.io/serviceaccount/ gemountet. Im Audit-Log erscheinen Requests damit als system:serviceaccount:<namespace>:<name>.
Da Tokens aus einem Pod kopiert werden können, ist ein Service Account, der von einer Internetadresse, mit kubectl oder curl oder für ein pods/exec genutzt wird, ein klassisches Zeichen für Diebstahl. Siehe Secret-Zugriffe und Diebstahl von Service-Account-Tokens und die offizielle Dokumentation.