Glossaire
system:anonymous
Le nom d'utilisateur donné aux requêtes d'API non authentifiées quand l'authentification anonyme est active, dans le groupe system:unauthenticated.
Quand l'authentification anonyme est active, les requêtes sans identifiants sont authentifiées comme system:anonymous, dans le groupe system:unauthenticated. Par défaut, elles n'atteignent en général que les endpoints de santé et de découverte. On peut la désactiver avec --anonymous-auth=false, ou la limiter à certains chemins avec le fichier de configuration d'authentification sur les versions récentes.
Un (Cluster)RoleBinding qui nomme system:anonymous ou system:unauthenticated donne ses droits à quiconque peut joindre l'API server. Dans le log d'audit, cherchez ces bindings et les requêtes anonymes autorisées au-delà des endpoints de santé. Voir escalade de privilèges RBAC et la documentation sur l'authentification.