Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

system:anonymous

Der Benutzername, den Kubernetes nicht authentifizierten API-Requests bei aktiver anonymer Authentifizierung gibt, in der Gruppe system:unauthenticated.

Ist die anonyme Authentifizierung aktiv, werden Requests ohne Zugangsdaten als system:anonymous in der Gruppe system:unauthenticated authentifiziert. Standardmäßig erreichen sie meist nur Health- und Discovery-Endpunkte. Sie lässt sich mit --anonymous-auth=false abschalten oder in neueren Versionen über die Authentifizierungs-Konfigurationsdatei auf bestimmte Pfade beschränken.

Ein (Cluster)RoleBinding, das system:anonymous oder system:unauthenticated nennt, gibt seine Rechte jedem, der den API-Server erreicht. Suchen Sie im Audit-Log nach solchen Bindings und nach erlaubten anonymen Requests jenseits der Health-Endpunkte. Siehe RBAC-Rechteausweitung und die Dokumentation zur Authentifizierung.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.