Glossar
system:anonymous
Der Benutzername, den Kubernetes nicht authentifizierten API-Requests bei aktiver anonymer Authentifizierung gibt, in der Gruppe system:unauthenticated.
Ist die anonyme Authentifizierung aktiv, werden Requests ohne Zugangsdaten als system:anonymous in der Gruppe system:unauthenticated authentifiziert. Standardmäßig erreichen sie meist nur Health- und Discovery-Endpunkte. Sie lässt sich mit --anonymous-auth=false abschalten oder in neueren Versionen über die Authentifizierungs-Konfigurationsdatei auf bestimmte Pfade beschränken.
Ein (Cluster)RoleBinding, das system:anonymous oder system:unauthenticated nennt, gibt seine Rechte jedem, der den API-Server erreicht. Suchen Sie im Audit-Log nach solchen Bindings und nach erlaubten anonymen Requests jenseits der Health-Endpunkte. Siehe RBAC-Rechteausweitung und die Dokumentation zur Authentifizierung.