SelfSubjectAccessReview
apiVersion: authorization.k8s.io/v1
import "k8s.io/api/authorization/v1"
SelfSubjectAccessReview
SelfSubjectAccessReview проверяет, может ли текущий пользователь выполнить действие. Если spec.namespace не указан, это означает «во всех пространствах имён». Self — это особый случай, поскольку пользователи всегда должны иметь возможность проверять, могут ли они выполнить действие.
-
apiVersion: authorization.k8s.io/v1
-
kind: SelfSubjectAccessReview
-
metadata (ObjectMeta)
Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata
-
spec (SelfSubjectAccessReviewSpec), обязательный
Spec содержит информацию о запросе, который оценивается. user и groups должны быть пустыми
-
status (SubjectAccessReviewStatus)
Сервер заполняет поле Status и указывает, разрешен ли запрос или нет
SelfSubjectAccessReviewSpec
SelfSubjectAccessReviewSpec — это описание запроса доступа. Должно быть установлено ровно одно из ResourceAuthorizationAttributes или NonResourceAuthorizationAttributes
-
nonResourceAttributes (NonResourceAttributes)
NonResourceAttributes описывает информацию для запроса доступа к нересурсу
NonResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к нересурсам интерфейса Authorizer
-
nonResourceAttributes.path (string)
Path — это путь URL-запроса
-
nonResourceAttributes.verb (string)
Verb — это стандартный HTTP-глагол
-
-
resourceAttributes (ResourceAttributes)
ResourceAuthorizationAttributes описывает информацию для запроса доступа к ресурсу
ResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к ресурсам интерфейса Authorizer
-
resourceAttributes.group (string)
Group — это группа API ресурса. «*» означает все.
-
resourceAttributes.name (string)
Name — это имя запрашиваемого ресурса для «get» или удалённого для «delete». «» (пустое) означает все.
-
resourceAttributes.namespace (string)
Namespace — это пространство имён выполняемого действия. В настоящее время нет различия между отсутствием пространства имён и всеми пространствами имён. «» (пустое) является значением по умолчанию для LocalSubjectAccessReviews «» (пустое) — пустое для ресурсов уровня кластера «» (пустое) означает «все» для ресурсов, ограниченных пространством имён, из SubjectAccessReview или SelfSubjectAccessReview
-
resourceAttributes.resource (string)
Resource — это один из существующих типов ресурсов. «*» означает все.
-
resourceAttributes.subresource (string)
Subresource — это один из существующих типов ресурсов. «» означает «нет».
-
resourceAttributes.verb (string)
Verb — это глагол API ресурса Kubernetes, например: get, list, watch, create, update, delete, proxy. «*» означает все.
-
resourceAttributes.version (string)
Version — это версия API ресурса. «*» означает все.
-
© 2022 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2022 The Linux Foundation ®. All rights reserved.
https://v1-24.docs.kubernetes.io/docs/reference/kubernetes-api/authorization-resources/self-subject-access-review-v1/