Size: a a a

OpenShift - русскоязычное сообщество

2020 December 09

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Stacy Fidelina
в него и пишем, но он словно не цепляется
надо писать в ишшьюсы prometheus-operator
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
кстати, а такой вопрос...если запускаешь прям вот под  из-под пользака с правами cluster-admin, то под получает scc anyuid..это баг или фича?...если в деплойменте, то нет такого
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Sergey Savchuk
кстати, а такой вопрос...если запускаешь прям вот под  из-под пользака с правами cluster-admin, то под получает scc anyuid..это баг или фича?...если в деплойменте, то нет такого
а в деплойменте какой serviceaccount?
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
везде default
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
загадочно, но пользователь который создал под\деплоймент не важен, scc выдается по требованиям в securityContext и проверяется что serviceaccount имеет к scc доступ
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
я тоже так думал...полдня потратили, думали, что нас хакнули ))...потом проверили на новом кластере 4.5 - такая же история
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
но только если голый под создаешь...в деплойменте все нормально
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
ну и если от пользака с правами например edit, то тоже нормально..тоесть scc restricted
источник

АФ

Александр Филимонов... in OpenShift - русскоязычное сообщество
Sergey Savchuk
кстати, а такой вопрос...если запускаешь прям вот под  из-под пользака с правами cluster-admin, то под получает scc anyuid..это баг или фича?...если в деплойменте, то нет такого
Когда поднимаешь под напрямую от cluster-admin user он и запускается с правами,а на эту группу висит anyuid
источник

АФ

Александр Филимонов... in OpenShift - русскоязычное сообщество
А когда через деплой,то там по умолчанию sa default все деплоит
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
да, висит..но причем тут пользователь, который его запускает...он же должен sa смотреть
источник

АФ

Александр Филимонов... in OpenShift - русскоязычное сообщество
А sa указан в поде,если нет то возьмёт от какого пользака выполнен запуск
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
указывали вообще любой sa...все равно
источник

АФ

Александр Филимонов... in OpenShift - русскоязычное сообщество
Это уже странно,но такое поведение я тоже наблюдаю при запуске пода напрямую
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
тоесть вы говорите, если sa не указывать, то оно естессно возьмет default, но права возьмет c запускающего пользователя..ну а там anyuid
источник

АФ

Александр Филимонов... in OpenShift - русскоязычное сообщество
Не совсем,я говорю что когда используешь деплой, то поднимаются от sa default
источник

АФ

Александр Филимонов... in OpenShift - русскоязычное сообщество
А когда от себя,то берет твои права
источник

АФ

Александр Филимонов... in OpenShift - русскоязычное сообщество
Почему не берет sa из спецификации пода странное поведение
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
но если посмотреть под, то sa будет default
источник

SS

Sergey Savchuk in OpenShift - русскоязычное сообщество
если от себя запускать под напрямую без указания sa
источник