Glossaire
Impersonation (Kubernetes)
Fonction Kubernetes qui permet à un appelant disposant du verbe impersonate d'agir comme un autre utilisateur, groupe ou compte de service via des en-têtes.
L'impersonation permet à un appelant qui détient la permission impersonate d'envoyer les en-têtes Impersonate-User, Impersonate-Group et apparentés (kubectl --as, --as-group). La requête est alors autorisée en tant que l'identité usurpée.
L'événement d'audit garde les deux identités : user est l'appelant réel, impersonatedUser l'identité revendiquée. Rapportez toujours les deux. Comme il permet d'emprunter des permissions qu'on ne détient pas, le verbe impersonate ne devrait être accordé qu'à très peu d'identités. Voir escalade de privilèges RBAC et la documentation sur l'authentification.