模块资料|RBAC、Pod Security 与 Secret

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:虚拟化与云原生

目标

  • 以最小权限保护 Kubernetes API、工作负载和密钥。

知识拆解

  • subject/role/binding
  • service account/token
  • Pod Security Standards
  • admission policy
  • secret encryption
  • workload identity

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • kubectl auth can-i
  • SelfSubjectRulesReview
  • audit logs
  • kyverno/gatekeeper reports
  • certificates

高频故障与风险

  • cluster-admin 泛滥
  • token 长期有效
  • 特权容器
  • secret 明文/跨租户泄露
  • webhook fail-open

排障路径

  • 身份→binding→role rules
  • 核对 admission/audit
  • 检查 secret 流转与挂载

实战练习

  • 最小权限 namespace 运维角色
  • PSA + policy + external secret

验收标准

  • 默认拒绝
  • 权限定期回收
  • 策略先 audit 后 enforce
  • 密钥可轮换

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注