Glosario
system:anonymous
El nombre de usuario que Kubernetes da a las solicitudes no autenticadas cuando la autenticación anónima está activa, en el grupo system:unauthenticated.
Cuando la autenticación anónima está activa, las solicitudes sin credenciales se autentican como system:anonymous, en el grupo system:unauthenticated. De entrada, normalmente solo alcanzan los endpoints de salud y descubrimiento. Se puede desactivar con --anonymous-auth=false o limitar a rutas concretas con el archivo de configuración de autenticación en versiones recientes.
Un (Cluster)RoleBinding que nombre a system:anonymous o system:unauthenticated da sus derechos a cualquiera que pueda alcanzar el API server. En el audit log, busca esos bindings y las solicitudes anónimas permitidas más allá de los endpoints de salud. Consulta escalada de privilegios RBAC y la documentación de autenticación.