Size: a a a

OpenShift - русскоязычное сообщество

2021 September 10

F

FM in OpenShift - русскоязычное сообщество
надеюсь не запутал?)
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
Нет, не запутал, говоря о волте я имел в виду как раз хранение секретов для прикладных проектов
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
Но спрятать определённые секреты от админов шифта довольно странный и интересный кейс. Даже теряюсь в догадках что бы можно было сделать. В тупую - дать им права admin только в ns openshift-* kube-* default, а cluster-admin отобрать
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
Но любой из них сможет опять же получить cluster-admin по токену от одного из системных SA
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
Может местные старожилы что-то предложат)
источник

I

Ivan in OpenShift - русскоязычное сообщество
просто меняйте кластер админа согласно парольной политики , раз в 90 дней :)) 90 дней отработал , уволили )
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
:DDDDDDDDDD
источник

F

FM in OpenShift - русскоязычное сообщество
😂👍
источник

F

FM in OpenShift - русскоязычное сообщество
а если прятать секреты не от админов шифта. а от разработчиков ?
источник

F

FM in OpenShift - русскоязычное сообщество
у них же тоже есть прав на просмотр их..
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
У них есть ровно те права, которые им выданы. Отобрать права на get/list secrets и create pod/exec
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
А вообще есть же ns openshift-config и глобальные креды для аутентификации в docker-registry, помнится, лежат в секрете в нём
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
У разработчиков прав на NS openshift-* kube-* default быть в принципе не должно
источник

F

FM in OpenShift - русскоязычное сообщество
т.е. как думаете возможно ли такое?
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
а зачем им эти права?
источник

F

FM in OpenShift - русскоязычное сообщество
они создаю сами свои секреты
источник

F

FM in OpenShift - русскоязычное сообщество
помимо наших
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
Так и пусть создают, выдайте им права на создание, патч и удаление секретов и отберите права на pod/exec
источник

АС

Антон Саросек... in OpenShift - русскоязычное сообщество
Т.е. у них должна быть роль не self-provisioner, а ваша кастомная, которая подходит под требования безопасности
источник

F

FM in OpenShift - русскоязычное сообщество
Спасибо большое! надо переварить все это )
источник