Skip to content

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

nodes/proxy

La sous-ressource de Node qui relaie des requêtes via l'API server vers l'API du kubelet d'un nœud, capable d'exécuter des commandes dans les conteneurs.

nodes/proxy permet de joindre l'API du kubelet d'un nœud via l'API server (/api/v1/nodes/<node>/proxy/...). Le kubelet peut lister les pods, lire les logs des conteneurs et exécuter des commandes dans les conteneurs de ce nœud. L'API server audite la requête nodes/proxy, mais pas comme un pods/exec : les détections basées sur l'exec la ratent.

Les bonnes pratiques RBAC de Kubernetes classent l'accès à la sous-ressource proxy des nœuds parmi les risques d'élévation de privilèges ; elle ne devrait être accordée ni aux personnes ni aux workloads ordinaires. Voir détecter kubectl exec, attach et port-forward.

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.