Glossaire
nodes/proxy
La sous-ressource de Node qui relaie des requêtes via l'API server vers l'API du kubelet d'un nœud, capable d'exécuter des commandes dans les conteneurs.
nodes/proxy permet de joindre l'API du kubelet d'un nœud via l'API server (/api/v1/nodes/<node>/proxy/...). Le kubelet peut lister les pods, lire les logs des conteneurs et exécuter des commandes dans les conteneurs de ce nœud. L'API server audite la requête nodes/proxy, mais pas comme un pods/exec : les détections basées sur l'exec la ratent.
Les bonnes pratiques RBAC de Kubernetes classent l'accès à la sous-ressource proxy des nœuds parmi les risques d'élévation de privilèges ; elle ne devrait être accordée ni aux personnes ni aux workloads ordinaires. Voir détecter kubectl exec, attach et port-forward.