k8s学习-CKS真题-RoleBinding

该文详细阐述了一项Kubernetes(K8s)中的角色基础访问控制(RBAC)任务,包括编辑Role以限制ServiceAccountservice-account-web的权限,仅允许获取pods;创建一个新的Rolerole-2允许删除statefulsets;以及创建RoleBindingrole-2-binding将此新Role绑定到ServiceAccount,确保资源访问的安全性。
摘要由CSDN通过智能技术生成


对应b站视频:

题目

Context 
绑定到 Pod 的 ServiceAccount 的 Role 授予过度宽松的权限。完成以下项目以减少权限集。 
Task
1.一个名为 web-pod 的现有 Pod 已在 namespace db 中运行。 编辑绑定到 Pod 的 ServiceAccount service-account-web 的现有 Role,仅允许只对 pods 类型的资源执行 get 操作。 
2.在namespace db 中创建一个名为 role-2 ,并仅允许只对 statefulsets 类型的资源执行 delete 操作的新Role。 
3.创建一个名为 role-2-binding 的新 RoleBinding,将新创建的 Role 绑定到 Pod 的
ServiceAccount。 
注意:请勿删除现有的 RoleBinding。

环境搭建

命令

kubectl create ns db
kubectl create sa service-account-web -n db
kubectl create role pods-get --verb=create,delete,get --resource=deployments,statefulsets,daemonsets,pods -n db
kubectl create rolebinding pods-get-binding --role=pods-get --serviceaccount=db:service-account-web -n db

截图
在这里插入图片描述
生成web-pod.yaml,修改添加serviceAccountName到spec下面,之后创建。
命令

kubectl run web-pod --image=nginx --dry-run=client -n db -o yaml > web-pod.yaml
vim web-pod.yaml
kubectl create -f web-pod.yaml
serviceAccountName: service-account-web

截图
在这里插入图片描述
在这里插入图片描述

解题

任务一

查找service-account-web绑定的role
命令

kubectl get rolebinding -n db -o yaml | grep service-account-web -B 5

或者

kubectl get rolebinding -n db -o wide

截图
在这里插入图片描述
修改role权限
命令

kubectl edit role pods-get -n db

截图
在这里插入图片描述

任务二

命令

kubectl create role role-2 --resource=statefulsets --verb=delete -n db

截图
在这里插入图片描述

任务三

命令

kubectl create rolebinding role-2-binding --role=role-2 --serviceaccount=db:service-account-web -n db

截图
在这里插入图片描述

参考

k8s学习-CKA真题-基于角色的访问控制-RBAC
k8s学习-基于角色的权限控制RBAC(概念,模版,创建,删除等)
k8s-Rolebinding
本专栏:k8s学习-CKS考试必过宝典
更多k8s相关内容,请看文章:k8s学习-思维导图与学习笔记

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

lady_killer9

感谢您的打赏,我会加倍努力!

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值