Spec-Zone.ru › Kubernetes 1.28

SelfSubjectAccessReview

SelfSubjectAccessReview проверяет, может ли текущий пользователь выполнить действие.

apiVersion: authorization.k8s.io/v1

import "k8s.io/api/authorization/v1"

SelfSubjectAccessReview

SelfSubjectAccessReview проверяет, может ли текущий пользователь выполнить действие. Если spec.namespace не указан, это означает «во всех пространствах имён». Self — это особый случай, поскольку пользователи всегда должны иметь возможность проверять, могут ли они выполнить действие.

  • apiVersion: authorization.k8s.io/v1

  • kind: SelfSubjectAccessReview

  • metadata (ObjectMeta)

    Стандартные метаданные списка. Дополнительная информация: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata

  • spec (SelfSubjectAccessReviewSpec), обязательный

    Spec содержит информацию о запросе, который оценивается. user и groups должны быть пустыми

  • status (SubjectAccessReviewStatus)

    Сервер заполняет поле Status и указывает, разрешен ли запрос или нет

SelfSubjectAccessReviewSpec

SelfSubjectAccessReviewSpec — это описание запроса доступа. Должно быть установлено ровно одно из ResourceAuthorizationAttributes или NonResourceAuthorizationAttributes

  • nonResourceAttributes (NonResourceAttributes)

    NonResourceAttributes описывает информацию для запроса доступа к нересурсу

    NonResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к нересурсам интерфейса Authorizer

    • nonResourceAttributes.path (string)

      Path — это путь URL-запроса

    • nonResourceAttributes.verb (string)

      Verb — это стандартный HTTP-глагол

  • resourceAttributes (ResourceAttributes)

    ResourceAuthorizationAttributes описывает информацию для запроса доступа к ресурсу

    ResourceAttributes включает атрибуты авторизации, доступные для запросов доступа к ресурсам интерфейса Authorizer

    • resourceAttributes.group (string)

      Group — это группа API ресурса. «*» означает все.

    • resourceAttributes.name (string)

      Name — это имя запрашиваемого ресурса для «get» или удалённого для «delete». «» (пустое) означает все.

    • resourceAttributes.namespace (string)

      Namespace — это пространство имён выполняемого действия. В настоящее время нет различия между отсутствием пространства имён и всеми пространствами имён. «» (пустое) является значением по умолчанию для LocalSubjectAccessReviews «» (пустое) — пустое для ресурсов уровня кластера «» (пустое) означает «все» для ресурсов, ограниченных пространством имён, из SubjectAccessReview или SelfSubjectAccessReview

    • resourceAttributes.resource (string)

      Resource — это один из существующих типов ресурсов. «*» означает все.

    • resourceAttributes.subresource (string)

      Subresource — это один из существующих типов ресурсов. «» означает «нет».

    • resourceAttributes.verb (string)

      Verb — это глагол API ресурса Kubernetes, например: get, list, watch, create, update, delete, proxy. «*» означает все.

    • resourceAttributes.version (string)

      Version — это версия API ресурса. «*» означает все.

© 2022 The Kubernetes Authors | Documentation Distributed under CC BY 4.0
Copyright © 2022 The Linux Foundation ®. All rights reserved.
https://v1-24.docs.kubernetes.io/docs/reference/kubernetes-api/authorization-resources/self-subject-access-review-v1/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API