带你读《云原生应用开发 Operator原理与实践》第二章 Operator 原理2.3 Kube-APIServer 介绍(四)

简介: 带你读《云原生应用开发 Operator原理与实践》第二章 Operator 原理2.3 Kube-APIServer 介绍

2.3.3      鉴权

Kubernetes 中,请求在到达鉴权步骤之前要经过认证。鉴权功能模块决定是接受还是拒绝请求。一个请求必须满足一些策略要求才能进入下一步,默认情况下请求是被禁 止的。APIServer    支持多种授权机制,如果开启了多个功能,就按照顺序执行。如果执行过程中有任何一个鉴权模块拒绝或接受请求,那么会立即返回,并且不会与其他模块协商; 如果所有的模块都对请求没有意见,那么请求会被拒绝。如果请求被拒绝,会返回一个403状态码。

Kubernetes 提供了以下几种常见的鉴权方式。

(1)      Node:一个专用的鉴权组件,为Kubelet 发出的请求提供鉴权操作。

(2)       ABAC基于属性的访问控制(ABAC,定义了一种访问控制范例,通过使用组合属性的策略,将访问权限授予用户。   这些策略可以使用任何类型的属性(用户属性、资源属性、对象、环境属性等

(3)      RBAC:基于角色的访问控制(RBAC,是一种基于企业内各个用户的角色来调整访问计算机或网络资源的方法。 在这种情况下,访问权限是指单个用户执行特定任务(如查看、创建或修改文件)的能力。

(4)      WebHook:WebHookHTTP回调模式,它会向远程服务器发送POST请求进行鉴权。

APIServer 的启动参数中,可以配置要使用的鉴权模块,可以选择一个或多个,运行时按照顺序检查,越靠前的模块优先级越高。

(1)--authorization-mode=ABAC:基于属性的访问控制(ABAC)模式允许使用本   地文件配置策略。

(2)--authorization-mode=RBAC:基于角色的访问控制(RBAC)模式允许使用KubernetesAPI创建和存储策略。

(3)--authorization-mode=WebHook:WebHook是一种 HTTP 回调模式,允许使用远程 REST端点管理鉴权。

(4)--authorization-mode=Node:节点鉴权是一种特殊用途的鉴权模式,专门对Kubelet发出的 API 请求执行鉴权。

(5)--authorization-mode=AlwaysDeny:此标识阻止所有请求,仅将此标识用于测试。

(6)--authorization-mode=AlwaysAllow:此标识允许所有请求,仅在不需要      API请求 的鉴权时才使用此标识。

1. RBAC鉴权

 

RBAC 鉴权器是一种根据企业内各个用户的角色来调整访问计算机或网络资源的方法。用户可以通过 APIServer使用rbac.authorization.k8s.ioAPI 组下的资源对象动态地配置规则。API对象:RBACAPI声明了4种对象,可以使用 Kubectl像创建Pod 一样创建规则。

(1)      RoleClusterRole

RBAC中的 RoleClusterRole包含了一组权限规则, 规则内容定义了允许用户进行的操作权限,用户可以设置多条规则,规则定义的内容取并集。Role 在一个特定的Namespace 中设置规则,Role 属于某个特定的Namespace。相反,ClusterRole 不是一个Namespace范围的资源。为什么会有RoleClusterRole,是因为 Kubernetes的资源对象可能是 Namespace范围内的也可能是非Namespace范围内的。

代码清单2-69Role示例。


apiVersion:rbac.authorization.k8s.io/v1kind:Role

metadata:

name:ns-adminnamespace:myspace

rules:

-  apiGroups:

-[""]

resources:

-  pods


 

-  pods/log# 对⼦资源的引⽤

verbs:

-  

["get","watch","list"]

ClusterRole是集群范围的,它可以是集群范围的资源、非资源端点或是跨Names- pace 访问的 Namespace 作用域的资源,代码清单 2-70CorednsClusterRole 示例。

apiVersion:rbac.authorization.k8s.io/v1kind:ClusterRole

metadata:

name:system:corednsrules:

-  apiGroups:

-""

resources:

-  endpoints

-  services

-  pods

-  namespacesverbs:

-  list

-  watch

-  apiGroups:

-""

resources:

-  nodesverbs:

-  


get

相关实践学习
深入解析Docker容器化技术
Docker是一个开源的应用容器引擎,让开发者可以打包他们的应用以及依赖包到一个可移植的容器中,然后发布到任何流行的Linux机器上,也可以实现虚拟化,容器是完全使用沙箱机制,相互之间不会有任何接口。Docker是世界领先的软件容器平台。开发人员利用Docker可以消除协作编码时“在我的机器上可正常工作”的问题。运维人员利用Docker可以在隔离容器中并行运行和管理应用,获得更好的计算密度。企业利用Docker可以构建敏捷的软件交付管道,以更快的速度、更高的安全性和可靠的信誉为Linux和Windows Server应用发布新功能。 在本套课程中,我们将全面的讲解Docker技术栈,从环境安装到容器、镜像操作以及生产环境如何部署开发的微服务应用。本课程由黑马程序员提供。     相关的阿里云产品:容器服务 ACK 容器服务 Kubernetes 版(简称 ACK)提供高性能可伸缩的容器应用管理能力,支持企业级容器化应用的全生命周期管理。整合阿里云虚拟化、存储、网络和安全能力,打造云端最佳容器化应用运行环境。 了解产品详情: https://www.aliyun.com/product/kubernetes
相关文章
|
6月前
|
运维 监控 Cloud Native
【云故事探索】NO.17:国诚投顾的云原生 Serverless 实践
国诚投顾携手阿里云,依托Serverless架构实现技术全面升级,构建高弹性、智能化技术底座,提升业务稳定性与运行效率。通过云原生API网关、微服务治理与智能监控,实现流量精细化管理与系统可观测性增强,打造安全、敏捷的智能投顾平台,助力行业数字化变革。
【云故事探索】NO.17:国诚投顾的云原生 Serverless 实践
|
8月前
|
Kubernetes Cloud Native 安全
云原生机密计算新范式 PeerPods技术方案在阿里云上的落地和实践
PeerPods 技术价值已在阿里云实际场景中深度落地。
|
6月前
|
运维 监控 Cloud Native
【云故事探索】NO.17:国诚投顾的云原生 Serverless 实践
通过与阿里云深度合作,国诚投顾完成了从传统 ECS 架构向云原生 Serverless 架构的全面转型。新的技术架构不仅解决了原有系统在稳定性、弹性、运维效率等方面的痛点,还在成本控制、API 治理、可观测性、DevOps 自动化等方面实现了全方位升级。
|
8月前
|
Kubernetes Cloud Native 安全
云原生机密计算新范式 PeerPods 技术方案在阿里云上的落地和实践
PeerPods 技术价值已在阿里云实际场景中深度落地。
|
4月前
|
人工智能 Cloud Native 算法
拔俗云原生 AI 临床大数据平台:赋能医学科研的开发者实践
AI临床大数据科研平台依托阿里云、腾讯云,打通医疗数据孤岛,提供从数据治理到模型落地的全链路支持。通过联邦学习、弹性算力与安全合规技术,实现跨机构协作与高效训练,助力开发者提升科研效率,推动医学AI创新落地。(238字)
310 7
|
10月前
|
运维 Cloud Native 测试技术
极氪汽车云原生架构落地实践
随着极氪数字业务的飞速发展,背后的 IT 技术也在不断更新迭代。极氪极为重视客户对服务的体验,并将系统稳定性、业务功能的迭代效率、问题的快速定位和解决视为构建核心竞争力的基石。
|
6月前
|
弹性计算 运维 Cloud Native
【云故事探索】NO.17:国诚投顾的云原生Serverless实践
简介: 通过与阿里云深度合作,国诚投顾完成了从传统 ECS 架构向云原生 Serverless 架构的全面转型。新的技术架构不仅解决了原有系统在稳定性、弹性、运维效率等方面的痛点,还在成本控制、API 治理、可观测性、DevOps 自动化等方面实现了全方位升级。
178 1
|
5月前
|
存储 弹性计算 Cloud Native
云原生数据库的演进与应用实践
随着企业业务扩展,传统数据库难以应对高并发与弹性需求。云原生数据库应运而生,具备计算存储分离、弹性伸缩、高可用等核心特性,广泛应用于电商、金融、物联网等场景。阿里云PolarDB、Lindorm等产品已形成完善生态,助力企业高效处理数据。未来,AI驱动、Serverless与多云兼容将推动其进一步发展。
271 8
|
7月前
|
Cloud Native 中间件 调度
云原生信息提取系统:容器化流程与CI/CD集成实践
本文介绍如何通过工程化手段解决数据提取任务中的稳定性与部署难题。结合 Scrapy、Docker、代理中间件与 CI/CD 工具,构建可自动运行、持续迭代的云原生信息提取系统,实现结构化数据采集与标准化交付。
379 1
云原生信息提取系统:容器化流程与CI/CD集成实践

热门文章

最新文章