😭 Поняла. Спасибо. Может можно тогда написать operator, который будет получать в cr, чему делать deny, делать get all resource types, и прописывать в этот несчастный role, исключая указанное
если делать буквально так, то будет грантовано право эскалации прав, т.е. человеку будет можно создать роль/кластероль с нужными под\логс и получить доступ к логам:)
Понимаю, согласна, для юзера это плохо. Конкретно эта роль не для юзера, а для sa, с которым подключается к кластеру другой продукт. А в этом продукте ещё один свой слой защиты, не позволяющий абъюзит права такого вида escalations, короче говоря понимаю что криво и ужасно, но пока лучше решения не нашла
Речь о Argocd ui, в котором видны логи подов, на данный момент они не поддерживают выключение этой фичи. Собственно, пытаюсь у его sa, с которым он к кластеру подключается, и забрать permissions на эти логи. Я в Argocd открыла feature request пока что по любому. Может есть ещё идеи?
Всем привет, кто сталкивался с такой проблемой?? Есть оператор Group Sync Operator, и там вышла версия 0.0.13, там внутри зашито что имедж берется не с открытого репозитория, а с redhat. Back-off pulling image registry.redhat.io/openshift4/ose-kube-rbac-proxy
Так выкатили, или redhat делает только по подписке?
Подскажите а можно ли как-то на уровне опеншифта резать доступ к приложению по внешним ip? Суть такова что есть приложение на которое хотелось бы пускать людей только из одной подсети, но по сети логично что не запретить иначе это будет на весь кластер действовать.
У меня ленивый кластер опеншифта) установленный в вмвару по ipi методу, без внешних бастионов и балансировшиков ... Баланс трафика в нем как я понимаю хапрокси живущий на мастер нодах делает.