Glossaire
RBAC (Kubernetes)
Contrôle d'accès basé sur les rôles de Kubernetes : Roles et ClusterRoles définissent des permissions, RoleBindings et ClusterRoleBindings les accordent.
Le RBAC de Kubernetes autorise les requêtes d'API avec quatre objets : Role (permissions dans un namespace), ClusterRole (permissions sur tout le cluster ou réutilisables), RoleBinding et ClusterRoleBinding (qui accordent un rôle à des utilisateurs, groupes ou comptes de service). Chaque règle liste des verbes sur des ressources.
En incident, l'annotation authorization.k8s.io/reason de chaque événement d'audit nomme le binding qui a autorisé la requête, et les écritures RBAC (avec leurs roleRef et subjects dans le corps) révèlent l'escalade. Les verbes escalate, bind et impersonate et les wildcards * sont les plus dangereux. Voir escalade de privilèges RBAC et la documentation RBAC.