Skip to content

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

RBAC (Kubernetes)

Contrôle d'accès basé sur les rôles de Kubernetes : Roles et ClusterRoles définissent des permissions, RoleBindings et ClusterRoleBindings les accordent.

Le RBAC de Kubernetes autorise les requêtes d'API avec quatre objets : Role (permissions dans un namespace), ClusterRole (permissions sur tout le cluster ou réutilisables), RoleBinding et ClusterRoleBinding (qui accordent un rôle à des utilisateurs, groupes ou comptes de service). Chaque règle liste des verbes sur des ressources.

En incident, l'annotation authorization.k8s.io/reason de chaque événement d'audit nomme le binding qui a autorisé la requête, et les écritures RBAC (avec leurs roleRef et subjects dans le corps) révèlent l'escalade. Les verbes escalate, bind et impersonate et les wildcards * sont les plus dangereux. Voir escalade de privilèges RBAC et la documentation RBAC.

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.