zh-trans: update content/zh/docs/admin/authorization/abac.md (#13777)
* zh-trans: update content/zh/docs/admin/authorization/abac.md * Update content/zh/docs/admin/authorization/abac.md Co-Authored-By: SataQiu <1527062125@qq.com> * Update abac.md
This commit is contained in:
committed by
Kubernetes Prow Robot
parent
e27bce7427
commit
1a5c01ede7
@@ -59,18 +59,18 @@ content_template: templates/concept
|
|||||||
|
|
||||||
当接收到请求时,确定属性。 未知属性设置为其类型的零值(例如 : 空字符串,0,false)。
|
当接收到请求时,确定属性。 未知属性设置为其类型的零值(例如 : 空字符串,0,false)。
|
||||||
|
|
||||||
设置为`“*"`的属性将匹配相应属性的任何值。
|
设置为 `"*"` 的属性将匹配相应属性的任何值。
|
||||||
|
|
||||||
检查属性的元组,以匹配策略文件中的每个策略。 如果至少有一行匹配请求属性,则请求被授权(但可能会在稍后验证失败)。
|
检查属性的元组,以匹配策略文件中的每个策略。 如果至少有一行匹配请求属性,则请求被授权(但可能会在稍后验证失败)。
|
||||||
|
|
||||||
要允许任何经过身份验证的用户执行某些操作,请将策略组属性设置为 `"system:authenticated“`。
|
要允许任何经过身份验证的用户执行某些操作,请将策略组属性设置为 `"system:authenticated"`。
|
||||||
|
|
||||||
要允许任何未经身份验证的用户执行某些操作,请将策略组属性设置为`"system:authentication“`。
|
要允许任何未经身份验证的用户执行某些操作,请将策略组属性设置为 `"system:authentication"`。
|
||||||
|
|
||||||
要允许用户执行任何操作,请使用 apiGroup,命名空间,
|
要允许用户执行任何操作,请使用 apiGroup,命名空间,
|
||||||
资源和 nonResourcePath 属性设置为 `“*"`的策略.
|
资源和 nonResourcePath 属性设置为 `"*"` 的策略。
|
||||||
|
|
||||||
要允许用户执行任何操作,请使用设置为`“*”` 的 apiGroup,namespace,resource 和 nonResourcePath 属性编写策略。
|
要允许用户执行任何操作,请使用设置为 `"*"` 的 apiGroup,namespace,resource 和 nonResourcePath 属性编写策略。
|
||||||
|
|
||||||
## Kubectl
|
## Kubectl
|
||||||
|
|
||||||
@@ -78,9 +78,9 @@ Kubectl 使用 api-server 的 `/api` 和 `/apis` 端点进行协商客户端/服
|
|||||||
|
|
||||||
当使用 ABAC 授权时,这些特殊资源必须明确通过策略中的 `nonResourcePath` 属性暴露出来 ( 参见下面的[例子](#examples)):
|
当使用 ABAC 授权时,这些特殊资源必须明确通过策略中的 `nonResourcePath` 属性暴露出来 ( 参见下面的[例子](#examples)):
|
||||||
|
|
||||||
* `/api`,`/api/*`,`/apis`和`/apis/*` 用于 API 版本协商.
|
* `/api`,`/api/*`,`/apis` 和 `/apis/*` 用于 API 版本协商。
|
||||||
* `/version` 通过 `kubectl version` 检索服务器版本.
|
* `/version` 通过 `kubectl version` 检索服务器版本。
|
||||||
* `/swaggerapi/*` 用于创建/更新操作.
|
* `/swaggerapi/*` 用于创建 / 更新操作。
|
||||||
|
|
||||||
要检查涉及到特定 kubectl 操作的 HTTP 调用,您可以调整详细程度:
|
要检查涉及到特定 kubectl 操作的 HTTP 调用,您可以调整详细程度:
|
||||||
|
|
||||||
@@ -103,12 +103,12 @@ Kubectl 使用 api-server 的 `/api` 和 `/apis` 端点进行协商客户端/服
|
|||||||
```json
|
```json
|
||||||
{"apiVersion": "abac.authorization.kubernetes.io/v1beta1", "kind": "Policy", "spec": {"user": "kubelet", "namespace": "*", "resource": "events"}}
|
{"apiVersion": "abac.authorization.kubernetes.io/v1beta1", "kind": "Policy", "spec": {"user": "kubelet", "namespace": "*", "resource": "events"}}
|
||||||
```
|
```
|
||||||
4. Bob 可以在命名空间“projectCaribou"中读取 pod:
|
4. Bob 可以在命名空间 “projectCaribou” 中读取 pod:
|
||||||
|
|
||||||
```json
|
```json
|
||||||
{"apiVersion": "abac.authorization.kubernetes.io/v1beta1", "kind": "Policy", "spec": {"user": "bob", "namespace": "projectCaribou", "resource": "pods", "readonly": true}}
|
{"apiVersion": "abac.authorization.kubernetes.io/v1beta1", "kind": "Policy", "spec": {"user": "bob", "namespace": "projectCaribou", "resource": "pods", "readonly": true}}
|
||||||
```
|
```
|
||||||
5. 任何人都可以对所有非资源路径进行只读请求:
|
5. 任何人都可以对所有非资源路径进行只读请求:
|
||||||
|
|
||||||
```json
|
```json
|
||||||
{"apiVersion": "abac.authorization.kubernetes.io/v1beta1", "kind": "Policy", "spec": {"group": "system:authenticated", "readonly": true, "nonResourcePath": "*"}}
|
{"apiVersion": "abac.authorization.kubernetes.io/v1beta1", "kind": "Policy", "spec": {"group": "system:authenticated", "readonly": true, "nonResourcePath": "*"}}
|
||||||
@@ -119,7 +119,7 @@ Kubectl 使用 api-server 的 `/api` 和 `/apis` 端点进行协商客户端/服
|
|||||||
|
|
||||||
## 服务帐户的快速说明
|
## 服务帐户的快速说明
|
||||||
|
|
||||||
服务帐户自动生成用户。 用户名是根据命名约定生成的:
|
服务帐户自动生成用户。 用户名是根据命名约定生成的:
|
||||||
|
|
||||||
```shell
|
```shell
|
||||||
system:serviceaccount:<namespace>:<serviceaccountname>
|
system:serviceaccount:<namespace>:<serviceaccountname>
|
||||||
@@ -136,7 +136,7 @@ system:serviceaccount:<namespace>:default
|
|||||||
{"apiVersion":"abac.authorization.kubernetes.io/v1beta1","kind":"Policy","spec":{"user":"system:serviceaccount:kube-system:default","namespace":"*","resource":"*","apiGroup":"*"}}
|
{"apiVersion":"abac.authorization.kubernetes.io/v1beta1","kind":"Policy","spec":{"user":"system:serviceaccount:kube-system:default","namespace":"*","resource":"*","apiGroup":"*"}}
|
||||||
```
|
```
|
||||||
|
|
||||||
需要重新启动 apiserver 以获取新的策略行.
|
需要重新启动 apiserver 以获取新的策略行。
|
||||||
|
|
||||||
{{% /capture %}}
|
{{% /capture %}}
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user