Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Service Account

Eine Kubernetes-Identität für Workloads und Automatisierung, authentifiziert per Bearer-Token; im Audit-Log als system:serviceaccount:<namespace>:<name>.

Ein Service Account ist ein Kubernetes-Objekt mit Namespace, das Pods und Automatisierung eine Identität gibt. Pods erhalten ein Token für ihren Service Account, standardmäßig unter /var/run/secrets/kubernetes.io/serviceaccount/ gemountet. Im Audit-Log erscheinen Requests damit als system:serviceaccount:<namespace>:<name>.

Da Tokens aus einem Pod kopiert werden können, ist ein Service Account, der von einer Internetadresse, mit kubectl oder curl oder für ein pods/exec genutzt wird, ein klassisches Zeichen für Diebstahl. Siehe Secret-Zugriffe und Diebstahl von Service-Account-Tokens und die offizielle Dokumentation.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.