Skip to content

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Compte de service (service account)

Une identité Kubernetes pour les workloads et l'automatisation, authentifiée par bearer token, notée system:serviceaccount:<namespace>:<name> dans les logs.

Un compte de service est un objet Kubernetes, rattaché à un namespace, qui donne une identité aux Pods et à l'automatisation. Les Pods reçoivent un token pour leur compte de service, monté par défaut sous /var/run/secrets/kubernetes.io/serviceaccount/. Dans le log d'audit, les requêtes faites avec lui apparaissent comme system:serviceaccount:<namespace>:<name>.

Comme les tokens peuvent être copiés hors d'un pod, un compte de service utilisé depuis une adresse Internet, avec kubectl ou curl, ou pour un pods/exec est un signe classique de vol. Voir accès aux secrets et vol de tokens de compte de service et la documentation officielle.

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.