Spec-Zone.ru › Kubernetes 1.24

SubjectAccessReview

SubjectAccessReview проверяет, может ли пользователь или группа выполнить действие.

apiVersion: authorization.k8s.io/v1

import "k8s.io/api/authorization/v1"

SubjectAccessReview

SubjectAccessReview проверяет, может ли пользователь или группа выполнить действие.

  • apiVersion: authorization.k8s.io/v1

  • kind: SubjectAccessReview

  • metadata (ObjectMeta)

    Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata

  • spec (SubjectAccessReviewSpec), необходимо

    Spec содержит информацию о запросе, который оценивается

  • status (SubjectAccessReviewStatus)

    Сервер заполняет статус и указывает, разрешен ли запрос или нет

SubjectAccessReviewSpec

SubjectAccessReviewSpec — описание запроса доступа. Должен быть установлен ровно один из ResourceAuthorizationAttributes и NonResourceAuthorizationAttributes

  • extra (map[string][]string)

    Extra соответствует методу user.Info.GetExtra() из аутентификатора. Поскольку это вход в авторизатор, здесь требуется рефлексия.

  • groups ([]string)

    Groups — это группы, для которых вы проводите проверку.

  • nonResourceAttributes (NonResourceAttributes)

    NonResourceAttributes описывает информацию для запроса доступа к нересурсам

    NonResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к нересурсам интерфейса Authorizer

    • nonResourceAttributes.path (string)

      Path — путь URL запроса

    • nonResourceAttributes.verb (string)

      Verb — стандартный HTTP-глагол

  • resourceAttributes (ResourceAttributes)

    ResourceAuthorizationAttributes описывает информацию для запроса доступа к ресурсам

    ResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к ресурсам интерфейса Authorizer

    • resourceAttributes.group (string)

      Group — API-группа ресурса. «*» означает все.

    • resourceAttributes.name (string)

      Name — имя запрашиваемого ресурса для «get» или удаленного для «delete». "" (пустое) означает все.

    • resourceAttributes.namespace (string)

      Namespace — пространство имен действия, запрашиваемого. В настоящее время нет различий между пространством имен и всеми пространствами имен "" (пустое) по умолчанию для LocalSubjectAccessReviews "" (пустое) пусто для ресурсов уровня кластера "" (пустое) означает «все» для ресурсов, ограниченных пространством имен из SubjectAccessReview или SelfSubjectAccessReview

    • resourceAttributes.resource (string)

      Resource — один из существующих типов ресурсов. «*» означает все.

    • resourceAttributes.subresource (string)

      Subresource — один из существующих типов ресурсов. "" означает отсутствует.

    • resourceAttributes.verb (string)

      Verb — глагол API ресурса Kubernetes, например: get, list, watch, create, update, delete, proxy. «*» означает все.

    • resourceAttributes.version (string)

      Version — API-версия ресурса. «*» означает все.

  • uid (string)

    UID информация о запрашивающем пользователе.

  • user (string)

    User — пользователь, для которого вы проводите проверку. Если вы укажете «User», но не «Groups», то это интерпретируется как «Что если User не является членом каких-либо групп»

SubjectAccessReviewStatus

SubjectAccessReviewStatus

  • allowed (boolean), необходимо

    Allowed необходимо. True, если действие будет разрешено, false в противном случае.

  • denied (boolean)

    Denied необязательно. True, если действие будет запрещено, в противном случае false. Если both allowed is false and denied is false, то авторизатор не имеет мнения о том, следует ли разрешить действие. Denied может не быть true, если Allowed true.

  • evaluationError (string)

    EvaluationError — указание на то, что во время проверки авторизации произошла какая-то ошибка. Вполне возможно получить ошибку и продолжить определение статуса авторизации, несмотря на это. Например, RBAC может отсутствовать роль, но достаточно ролей все еще присутствуют и связаны, чтобы рассуждать о запросе.

  • reason (string)

    Reason необязательно. Указывает, почему запрос был разрешен или запрещен.

© 2022 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2022 The Linux Foundation ®. All rights reserved.
https://v1-24.docs.kubernetes.io/docs/reference/kubernetes-api/authorization-resources/subject-access-review-v1/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API