Spec-Zone.ru › Kubernetes

СамопроверкаПравилПредмета

СамопроверкаПравилПредмета перечисляет набор действий, которые текущий пользователь может выполнить в пространстве имён.

apiVersion: authorization.k8s.io/v1

import "k8s.io/api/authorization/v1"

СамопроверкаПравилПредмета

СамопроверкаПравилПредмета перечисляет набор действий, которые текущий пользователь может выполнить в пространстве имён. Возвращаемый список действий может быть неполным в зависимости от режима авторизации сервера и любых ошибок, возникших во время оценки. СамопроверкаПравилПредмета должна использоваться пользовательскими интерфейсами для отображения/скрытия действий или для быстрого понимания пользователем своих разрешений. Она НЕ должна использоваться внешними системами для принятия решений об авторизации, так как это приводит к проблемам с заменой субъекта, сроком действия кэша/отзывом и корректностью. SubjectAccessReview и LocalAccessReview являются правильным способом делегирования решений об авторизации серверу API.

  • apiVersion: authorization.k8s.io/v1

  • kind: СамопроверкаПравилПредмета

  • metadata (ObjectMeta)

    Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata

  • spec (SelfSubjectRulesReviewSpec), необходимо

    Spec содержит информацию о запросе, который оценивается.

  • status (SubjectRulesReviewStatus)

    Статус заполняется сервером и указывает набор действий, которые пользователь может выполнить.

    SubjectRulesReviewStatus содержит результат проверки правил. Эта проверка может быть неполной в зависимости от набора авторизаторов, с которым настроен сервер, и любых ошибок, возникших во время оценки. Поскольку правила авторизации являются аддитивными, если правило появляется в списке, можно предположить, что у субъекта есть это разрешение, даже если этот список неполный.

    • status.incomplete (boolean), необходимо

      Incomplete равно true, когда возвращаемые по этому вызову правила неполны. Это наиболее часто встречается, когда авторизатор, такой как внешний авторизатор, не поддерживает оценку правил.

    • status.nonResourceRules ([]NonResourceRule), необходимо

      Атомарный: будет заменён во время слияния

      NonResourceRules — это список действий, которые субъект может выполнять над нересурсами. Порядок списка несущественен, он может содержать дубликаты и, возможно, быть неполным.

      NonResourceRule содержит информацию, описывающую правило для нересурса

      • status.nonResourceRules.verbs ([]string), необходимо

        Атомарный: будет заменён во время слияния

        Verb — это список kubernetes-верб API для нересурсов, таких как: get, post, put, delete, patch, head, options. «*» означает все.

      • status.nonResourceRules.nonResourceURLs ([]string)

        Атомарный: будет заменён во время слияния

        NonResourceURLs — это набор частичных URL-адресов, к которым пользователь должен иметь доступ. Разрешены «*», но только как завершающая часть пути. «*» означает все.

    • status.resourceRules ([]ResourceRule), необходимо

      Атомарный: будет заменён во время слияния

      ResourceRules — это список действий, которые субъект может выполнять над ресурсами. Порядок списка несущественен, он может содержать дубликаты и, возможно, быть неполным.

      ResourceRule — это список действий, которые субъект может выполнять над ресурсами. Порядок списка несущественен, он может содержать дубликаты и, возможно, быть неполным.

      • status.resourceRules.verbs ([]string), необходимо

        Атомарный: будет заменён во время слияния

        Verb — это список kubernetes-верб API для ресурсов, таких как: get, list, watch, create, update, delete, proxy. «*» означает все.

      • status.resourceRules.apiGroups ([]string)

        Атомарный: будет заменён во время слияния

        APIGroups — имя APIGroup, содержащего ресурсы. Если указано несколько групп API, любое действие, запрошенное для одного из перечисленных ресурсов в любой группе API, будет разрешено. «*» означает все.

      • status.resourceRules.resourceNames ([]string)

        Атомарный: будет заменён во время слияния

        ResourceNames — это необязательный белый список имён, к которым относится правило. Пустой набор означает, что всё разрешено. «*» означает все.

      • status.resourceRules.resources ([]string)

        Атомарный: будет заменён во время слияния

        Resources — список ресурсов, к которым относится данное правило. «*» означает все в указанных apiGroups. «*/foo» представляет собой подресурс «foo» для всех ресурсов в указанных apiGroups.

    • status.evaluationError (string)

      EvaluationError может появляться вместе с правилами. Он указывает на ошибку, произошедшую во время оценки правил, например, авторизатор, который не поддерживает оценку правил, и что ResourceRules и/или NonResourceRules могут быть неполными.

SelfSubjectRulesReviewSpec

SelfSubjectRulesReviewSpec определяет спецификацию для SelfSubjectRulesReview.

  • namespace (string)

    Пространство имён для оценки правил. Необходимо.

© 2024 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2024 The Linux Foundation ®. All rights reserved.
https://kubernetes.io/docs/reference/kubernetes-api/authorization-resources/self-subject-rules-review-v1/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API