Glosario
TokenRequest
La API de Kubernetes (subrecurso serviceaccounts/token) que emite tokens de corta duración y ligados a una audiencia para una cuenta de servicio.
TokenRequest es la API que hay detrás del subrecurso serviceaccounts/token. El kubelet la usa para obtener los tokens proyectados que se montan en los Pods, y kubectl create token <name> la usa para emitir un token a mano. En el audit log aparece como un create sobre serviceaccounts con el subrecurso token; en nivel Request, el cuerpo muestra el expirationSeconds solicitado y las audiencias.
Un cliente interactivo que emite un token de larga duración para una cuenta de servicio privilegiada está dando un paso de persistencia. Esos tokens siguen siendo válidos hasta que caducan, salvo que se borre la cuenta de servicio (o el objeto al que está ligado el token). Consulta robo de tokens.