СамообъявленныйОбзорПравил
apiVersion: authorization.k8s.io/v1
import "k8s.io/api/authorization/v1"
СамообъявленныйОбзорПравил
СамообъявленныйОбзорПравил перечисляет набор действий, которые текущий пользователь может выполнить в рамках пространства имён. Возвращаемый список действий может быть неполным в зависимости от режима авторизации сервера и любых ошибок, возникших во время оценки. СамообъявленныйОбзорПравил должен использоваться пользовательскими интерфейсами для отображения/скрытия действий или для быстрого понимания пользователем своих разрешений. Он НЕ должен использоваться внешними системами для принятия решений об авторизации, так как это создаёт проблемы с «запутавшимся заместителем», временем жизни кэша/отзывом и корректностью. SubjectAccessReview и LocalAccessReview являются правильным способом делегирования решений об авторизации на сервер API.
-
apiVersion: authorization.k8s.io/v1
-
kind: СамообъявленныйОбзорПравил
-
metadata (ObjectMeta)
Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata
-
spec (SelfSubjectRulesReviewSpec), требуется
Spec содержит информацию о запросе, который оценивается.
-
status (SubjectRulesReviewStatus)
Статус заполняется сервером и указывает набор действий, которые пользователь может выполнить.
SubjectRulesReviewStatus содержит результат проверки правил. Эта проверка может быть неполной в зависимости от набора авторизаторов, с которыми настроен сервер, и любых ошибок, возникших во время оценки. Поскольку правила авторизации аддитивны, если правило появляется в списке, можно считать, что у субъекта есть это разрешение, даже если этот список неполный.
-
status.incomplete (boolean), требуется
Incomplete имеет значение true, когда возвращаемые по этому запросу правила неполные. Это чаще всего встречается, когда авторизатор, такой как внешний авторизатор, не поддерживает оценку правил.
-
status.nonResourceRules ([]NonResourceRule), требуется
NonResourceRules — это список действий, которые субъект может выполнить над нересурсами. Порядок списка не имеет значения, он может содержать дубликаты и, возможно, быть неполным.
NonResourceRule содержит информацию, которая описывает правило для нересурсов
-
status.nonResourceRules.verbs ([]string), требуется
Verb — это список kubernetes-верб API нересурсов, например: get, post, put, delete, patch, head, options. «*» означает все.
-
status.nonResourceRules.nonResourceURLs ([]string)
NonResourceURLs — это набор частичных URL-адресов, к которым пользователь должен иметь доступ. Разрешены «*» (звёздочки), но только как полная, конечная часть пути. «*» означает все.
-
-
status.resourceRules ([]ResourceRule), требуется
ResourceRules — это список действий, которые субъект может выполнить над ресурсами. Порядок списка не имеет значения, он может содержать дубликаты и, возможно, быть неполным.
ResourceRule — это список действий, которые субъект может выполнить над ресурсами. Порядок списка не имеет значения, он может содержать дубликаты и, возможно, быть неполным.
-
status.resourceRules.verbs ([]string), требуется
Verb — это список kubernetes-верб API ресурсов, например: get, list, watch, create, update, delete, proxy. «*» означает все.
-
status.resourceRules.apiGroups ([]string)
APIGroups — это имя APIGroup, которое содержит ресурсы. Если указано несколько API-групп, любое действие, запрашиваемое к одному из перечисленных ресурсов в любой API-группе, будет разрешено. «*» означает все.
-
status.resourceRules.resourceNames ([]string)
ResourceNames — это необязательный белый список имён, к которым применяется правило. Пустой набор означает, что всё разрешено. «*» означает все.
-
status.resourceRules.resources ([]string)
Resources — это список ресурсов, к которым применяется это правило. «*» означает все в указанных apiGroups. «*/foo» представляет вложенный ресурс «foo» для всех ресурсов в указанных apiGroups.
-
-
status.evaluationError (string)
EvaluationError может появиться в сочетании с правилами. Он указывает на ошибку, произошедшую во время оценки правила, например, авторизатор, который не поддерживает оценку правила, и что ResourceRules и/или NonResourceRules могут быть неполными.
-
СамообъявленныйОбзорПравилSpec
SelfSubjectRulesReviewSpec определяет спецификацию для SelfSubjectRulesReview.
-
namespace (string)
Пространство имён для оценки правил. Требуется.
© 2022 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2022 The Linux Foundation ®. All rights reserved.
https://v1-24.docs.kubernetes.io/docs/reference/kubernetes-api/authorization-resources/self-subject-rules-review-v1/