Spec-Zone.ru › Kubernetes 1.26

СамообъявленныйОбзорПравил

СамообъявленныйОбзорПравил перечисляет набор действий, которые текущий пользователь может выполнить в рамках пространства имён.

apiVersion: authorization.k8s.io/v1

import "k8s.io/api/authorization/v1"

СамообъявленныйОбзорПравил

СамообъявленныйОбзорПравил перечисляет набор действий, которые текущий пользователь может выполнить в рамках пространства имён. Возвращаемый список действий может быть неполным в зависимости от режима авторизации сервера и любых ошибок, возникших во время оценки. СамообъявленныйОбзорПравил должен использоваться пользовательскими интерфейсами для отображения/скрытия действий или для быстрого понимания пользователем своих разрешений. Он НЕ должен использоваться внешними системами для принятия решений об авторизации, так как это создаёт проблемы с «запутавшимся заместителем», временем жизни кэша/отзывом и корректностью. SubjectAccessReview и LocalAccessReview являются правильным способом делегирования решений об авторизации на сервер API.

  • apiVersion: authorization.k8s.io/v1

  • kind: СамообъявленныйОбзорПравил

  • metadata (ObjectMeta)

    Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata

  • spec (SelfSubjectRulesReviewSpec), требуется

    Spec содержит информацию о запросе, который оценивается.

  • status (SubjectRulesReviewStatus)

    Статус заполняется сервером и указывает набор действий, которые пользователь может выполнить.

    SubjectRulesReviewStatus содержит результат проверки правил. Эта проверка может быть неполной в зависимости от набора авторизаторов, с которыми настроен сервер, и любых ошибок, возникших во время оценки. Поскольку правила авторизации аддитивны, если правило появляется в списке, можно считать, что у субъекта есть это разрешение, даже если этот список неполный.

    • status.incomplete (boolean), требуется

      Incomplete имеет значение true, когда возвращаемые по этому запросу правила неполные. Это чаще всего встречается, когда авторизатор, такой как внешний авторизатор, не поддерживает оценку правил.

    • status.nonResourceRules ([]NonResourceRule), требуется

      NonResourceRules — это список действий, которые субъект может выполнить над нересурсами. Порядок списка не имеет значения, он может содержать дубликаты и, возможно, быть неполным.

      NonResourceRule содержит информацию, которая описывает правило для нересурсов

      • status.nonResourceRules.verbs ([]string), требуется

        Verb — это список kubernetes-верб API нересурсов, например: get, post, put, delete, patch, head, options. «*» означает все.

      • status.nonResourceRules.nonResourceURLs ([]string)

        NonResourceURLs — это набор частичных URL-адресов, к которым пользователь должен иметь доступ. Разрешены «*» (звёздочки), но только как полная, конечная часть пути. «*» означает все.

    • status.resourceRules ([]ResourceRule), требуется

      ResourceRules — это список действий, которые субъект может выполнить над ресурсами. Порядок списка не имеет значения, он может содержать дубликаты и, возможно, быть неполным.

      ResourceRule — это список действий, которые субъект может выполнить над ресурсами. Порядок списка не имеет значения, он может содержать дубликаты и, возможно, быть неполным.

      • status.resourceRules.verbs ([]string), требуется

        Verb — это список kubernetes-верб API ресурсов, например: get, list, watch, create, update, delete, proxy. «*» означает все.

      • status.resourceRules.apiGroups ([]string)

        APIGroups — это имя APIGroup, которое содержит ресурсы. Если указано несколько API-групп, любое действие, запрашиваемое к одному из перечисленных ресурсов в любой API-группе, будет разрешено. «*» означает все.

      • status.resourceRules.resourceNames ([]string)

        ResourceNames — это необязательный белый список имён, к которым применяется правило. Пустой набор означает, что всё разрешено. «*» означает все.

      • status.resourceRules.resources ([]string)

        Resources — это список ресурсов, к которым применяется это правило. «*» означает все в указанных apiGroups. «*/foo» представляет вложенный ресурс «foo» для всех ресурсов в указанных apiGroups.

    • status.evaluationError (string)

      EvaluationError может появиться в сочетании с правилами. Он указывает на ошибку, произошедшую во время оценки правила, например, авторизатор, который не поддерживает оценку правила, и что ResourceRules и/или NonResourceRules могут быть неполными.

СамообъявленныйОбзорПравилSpec

SelfSubjectRulesReviewSpec определяет спецификацию для SelfSubjectRulesReview.

  • namespace (string)

    Пространство имён для оценки правил. Требуется.

© 2022 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2022 The Linux Foundation ®. All rights reserved.
https://v1-24.docs.kubernetes.io/docs/reference/kubernetes-api/authorization-resources/self-subject-rules-review-v1/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API