СамопроверкаПравилПредмета
apiVersion: authorization.k8s.io/v1
import "k8s.io/api/authorization/v1"
СамопроверкаПравилПредмета
СамопроверкаПравилПредмета перечисляет набор действий, которые текущий пользователь может выполнить в пространстве имён. Возвращаемый список действий может быть неполным в зависимости от режима авторизации сервера и любых ошибок, возникших во время оценки. СамопроверкаПравилПредмета должна использоваться пользовательскими интерфейсами для отображения/скрытия действий или для быстрого понимания пользователем своих разрешений. Она НЕ должна использоваться внешними системами для принятия решений об авторизации, так как это приводит к проблемам с заменой субъекта, сроком действия кэша/отзывом и корректностью. SubjectAccessReview и LocalAccessReview являются правильным способом делегирования решений об авторизации серверу API.
apiVersion: authorization.k8s.io/v1
kind: СамопроверкаПравилПредмета
-
metadata (ObjectMeta)
Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata
-
spec (SelfSubjectRulesReviewSpec), необходимо
Spec содержит информацию о запросе, который оценивается.
-
status (SubjectRulesReviewStatus)
Статус заполняется сервером и указывает набор действий, которые пользователь может выполнить.
SubjectRulesReviewStatus содержит результат проверки правил. Эта проверка может быть неполной в зависимости от набора авторизаторов, с которым настроен сервер, и любых ошибок, возникших во время оценки. Поскольку правила авторизации являются аддитивными, если правило появляется в списке, можно предположить, что у субъекта есть это разрешение, даже если этот список неполный.
-
status.incomplete (boolean), необходимо
Incomplete равно true, когда возвращаемые по этому вызову правила неполны. Это наиболее часто встречается, когда авторизатор, такой как внешний авторизатор, не поддерживает оценку правил.
-
status.nonResourceRules ([]NonResourceRule), необходимо
Атомарный: будет заменён во время слияния
NonResourceRules — это список действий, которые субъект может выполнять над нересурсами. Порядок списка несущественен, он может содержать дубликаты и, возможно, быть неполным.
NonResourceRule содержит информацию, описывающую правило для нересурса
-
status.nonResourceRules.verbs ([]string), необходимо
Атомарный: будет заменён во время слияния
Verb — это список kubernetes-верб API для нересурсов, таких как: get, post, put, delete, patch, head, options. «*» означает все.
-
status.nonResourceRules.nonResourceURLs ([]string)
Атомарный: будет заменён во время слияния
NonResourceURLs — это набор частичных URL-адресов, к которым пользователь должен иметь доступ. Разрешены «*», но только как завершающая часть пути. «*» означает все.
-
-
status.resourceRules ([]ResourceRule), необходимо
Атомарный: будет заменён во время слияния
ResourceRules — это список действий, которые субъект может выполнять над ресурсами. Порядок списка несущественен, он может содержать дубликаты и, возможно, быть неполным.
ResourceRule — это список действий, которые субъект может выполнять над ресурсами. Порядок списка несущественен, он может содержать дубликаты и, возможно, быть неполным.
-
status.resourceRules.verbs ([]string), необходимо
Атомарный: будет заменён во время слияния
Verb — это список kubernetes-верб API для ресурсов, таких как: get, list, watch, create, update, delete, proxy. «*» означает все.
-
status.resourceRules.apiGroups ([]string)
Атомарный: будет заменён во время слияния
APIGroups — имя APIGroup, содержащего ресурсы. Если указано несколько групп API, любое действие, запрошенное для одного из перечисленных ресурсов в любой группе API, будет разрешено. «*» означает все.
-
status.resourceRules.resourceNames ([]string)
Атомарный: будет заменён во время слияния
ResourceNames — это необязательный белый список имён, к которым относится правило. Пустой набор означает, что всё разрешено. «*» означает все.
-
status.resourceRules.resources ([]string)
Атомарный: будет заменён во время слияния
Resources — список ресурсов, к которым относится данное правило. «*» означает все в указанных apiGroups. «*/foo» представляет собой подресурс «foo» для всех ресурсов в указанных apiGroups.
-
-
status.evaluationError (string)
EvaluationError может появляться вместе с правилами. Он указывает на ошибку, произошедшую во время оценки правил, например, авторизатор, который не поддерживает оценку правил, и что ResourceRules и/или NonResourceRules могут быть неполными.
-
SelfSubjectRulesReviewSpec
SelfSubjectRulesReviewSpec определяет спецификацию для SelfSubjectRulesReview.
-
namespace (string)
Пространство имён для оценки правил. Необходимо.
© 2024 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2024 The Linux Foundation ®. All rights reserved.
https://kubernetes.io/docs/reference/kubernetes-api/authorization-resources/self-subject-rules-review-v1/