SubjectAccessReview
apiVersion: authorization.k8s.io/v1
import "k8s.io/api/authorization/v1"
SubjectAccessReview
SubjectAccessReview проверяет, может ли пользователь или группа выполнить действие.
-
apiVersion: authorization.k8s.io/v1
-
kind: SubjectAccessReview
-
metadata (ObjectMeta)
Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata
-
spec (SubjectAccessReviewSpec), необходимо
Spec содержит информацию о запросе, который оценивается
-
status (SubjectAccessReviewStatus)
Сервер заполняет статус и указывает, разрешен ли запрос или нет
SubjectAccessReviewSpec
SubjectAccessReviewSpec — описание запроса доступа. Должен быть установлен ровно один из ResourceAuthorizationAttributes и NonResourceAuthorizationAttributes
-
extra (map[string][]string)
Extra соответствует методу user.Info.GetExtra() из аутентификатора. Поскольку это вход в авторизатор, здесь требуется рефлексия.
-
groups ([]string)
Groups — это группы, для которых вы проводите проверку.
-
nonResourceAttributes (NonResourceAttributes)
NonResourceAttributes описывает информацию для запроса доступа к нересурсам
NonResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к нересурсам интерфейса Authorizer
-
nonResourceAttributes.path (string)
Path — путь URL запроса
-
nonResourceAttributes.verb (string)
Verb — стандартный HTTP-глагол
-
-
resourceAttributes (ResourceAttributes)
ResourceAuthorizationAttributes описывает информацию для запроса доступа к ресурсам
ResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к ресурсам интерфейса Authorizer
-
resourceAttributes.group (string)
Group — API-группа ресурса. «*» означает все.
-
resourceAttributes.name (string)
Name — имя запрашиваемого ресурса для «get» или удаленного для «delete». "" (пустое) означает все.
-
resourceAttributes.namespace (string)
Namespace — пространство имен действия, запрашиваемого. В настоящее время нет различий между пространством имен и всеми пространствами имен "" (пустое) по умолчанию для LocalSubjectAccessReviews "" (пустое) пусто для ресурсов уровня кластера "" (пустое) означает «все» для ресурсов, ограниченных пространством имен из SubjectAccessReview или SelfSubjectAccessReview
-
resourceAttributes.resource (string)
Resource — один из существующих типов ресурсов. «*» означает все.
-
resourceAttributes.subresource (string)
Subresource — один из существующих типов ресурсов. "" означает отсутствует.
-
resourceAttributes.verb (string)
Verb — глагол API ресурса Kubernetes, например: get, list, watch, create, update, delete, proxy. «*» означает все.
-
resourceAttributes.version (string)
Version — API-версия ресурса. «*» означает все.
-
-
uid (string)
UID информация о запрашивающем пользователе.
-
user (string)
User — пользователь, для которого вы проводите проверку. Если вы укажете «User», но не «Groups», то это интерпретируется как «Что если User не является членом каких-либо групп»
SubjectAccessReviewStatus
SubjectAccessReviewStatus
-
allowed (boolean), необходимо
Allowed необходимо. True, если действие будет разрешено, false в противном случае.
-
denied (boolean)
Denied необязательно. True, если действие будет запрещено, в противном случае false. Если both allowed is false and denied is false, то авторизатор не имеет мнения о том, следует ли разрешить действие. Denied может не быть true, если Allowed true.
-
evaluationError (string)
EvaluationError — указание на то, что во время проверки авторизации произошла какая-то ошибка. Вполне возможно получить ошибку и продолжить определение статуса авторизации, несмотря на это. Например, RBAC может отсутствовать роль, но достаточно ролей все еще присутствуют и связаны, чтобы рассуждать о запросе.
-
reason (string)
Reason необязательно. Указывает, почему запрос был разрешен или запрещен.
© 2022 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2022 The Linux Foundation ®. All rights reserved.
https://v1-24.docs.kubernetes.io/docs/reference/kubernetes-api/authorization-resources/subject-access-review-v1/