Skip to content

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Impersonation (Kubernetes)

Fonction Kubernetes qui permet à un appelant disposant du verbe impersonate d'agir comme un autre utilisateur, groupe ou compte de service via des en-têtes.

L'impersonation permet à un appelant qui détient la permission impersonate d'envoyer les en-têtes Impersonate-User, Impersonate-Group et apparentés (kubectl --as, --as-group). La requête est alors autorisée en tant que l'identité usurpée.

L'événement d'audit garde les deux identités : user est l'appelant réel, impersonatedUser l'identité revendiquée. Rapportez toujours les deux. Comme il permet d'emprunter des permissions qu'on ne détient pas, le verbe impersonate ne devrait être accordé qu'à très peu d'identités. Voir escalade de privilèges RBAC et la documentation sur l'authentification.

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.