Glossaire
Compte de service (service account)
Une identité Kubernetes pour les workloads et l'automatisation, authentifiée par bearer token, notée system:serviceaccount:<namespace>:<name> dans les logs.
Un compte de service est un objet Kubernetes, rattaché à un namespace, qui donne une identité aux Pods et à l'automatisation. Les Pods reçoivent un token pour leur compte de service, monté par défaut sous /var/run/secrets/kubernetes.io/serviceaccount/. Dans le log d'audit, les requêtes faites avec lui apparaissent comme system:serviceaccount:<namespace>:<name>.
Comme les tokens peuvent être copiés hors d'un pod, un compte de service utilisé depuis une adresse Internet, avec kubectl ou curl, ou pour un pods/exec est un signe classique de vol. Voir accès aux secrets et vol de tokens de compte de service et la documentation officielle.