zh-trans: update docs/admin/accessing-the-api.md (#13744)

This commit is contained in:
SataQiu
2019-04-11 16:40:13 +08:00
committed by Kubernetes Prow Robot
parent 33de7c41bc
commit 1e64a6c7f2
+9 -9
View File
@@ -26,7 +26,7 @@ API服务器会提供一份证书。 该证书一般是自签名的, 所以用
认证步骤的输入是整个 HTTP 请求,但这里通常只是检查请求头和 / 或客户端证书。 认证步骤的输入是整个 HTTP 请求,但这里通常只是检查请求头和 / 或客户端证书。
认证模块支持客户端证书,密码和 Plain Tokens 认证模块支持客户端证书,密码和 Plain Tokens
Bootstrap Tokens,以及JWT Tokens (用于服务账户) Bootstrap Tokens,以及 JWT Tokens用于服务账户
(管理员)可以同时设置多种认证模块,在设置了多个认证模块的情况下,每个模块会依次尝试认证, (管理员)可以同时设置多种认证模块,在设置了多个认证模块的情况下,每个模块会依次尝试认证,
直到其中一个认证成功。 直到其中一个认证成功。
@@ -36,7 +36,7 @@ Bootstrap Tokens,以及JWT Tokens (用于服务账户)。
如果请求认证失败,则请求被拒绝,返回 401 状态码。 如果请求认证失败,则请求被拒绝,返回 401 状态码。
如果认证成功,则被认证为具体的 `username`,该用户名可供随后的步骤中使用。一些认证模块还提供了用户的组成员关系,另一些则没有。 如果认证成功,则被认证为具体的 `username`,该用户名可供随后的步骤中使用。一些认证模块还提供了用户的组成员关系,另一些则没有。
尽管Kubernetes使用 "用户名" 来进行访问控制和请求记录,但它实际上并没有 `user` 对象,也不存储用户名称或其他相关信息。 尽管 Kubernetes 使用用户名来进行访问控制和请求记录,但它实际上并没有 `user` 对象,也不存储用户名称或其他相关信息。
## 授权 ## 授权
@@ -74,11 +74,11 @@ Bootstrap Tokens,以及JWT Tokens (用于服务账户)。
} }
} }
``` ```
如果Bob对 `projectCaribou` 命名空间下的对象发起一个写(`create` 或者 `update`)请求,那么它的授权会被拒绝。 如果Bob请求读取(`get`) 其他命名空间,例如 `projectFish`下的对象,其授权也会被拒绝。 如果 Bob `projectCaribou` 命名空间下的对象发起一个写(`create` 或者 `update`)请求,那么它的授权会被拒绝。 如果 Bob 请求读取 `get`其他命名空间,例如 `projectFish` 下的对象,其授权也会被拒绝。
Kubernetes 的授权要求使用通用的 REST 属性与现有的组织或云服务提供商的访问控制系统进行交互。 采用 REST 格式是必要的,因为除 Kubernetes 外,这些访问控制系统还可能与其他的 API 进行交互。 Kubernetes 的授权要求使用通用的 REST 属性与现有的组织或云服务提供商的访问控制系统进行交互。 采用 REST 格式是必要的,因为除 Kubernetes 外,这些访问控制系统还可能与其他的 API 进行交互。
Kubernetes 支持多种授权模块,例如ABAC模式,RBAC模式和 Webhook模式。 管理员创建集群时,会配置API服务器应用的授权模块。 如果多种授权模式同时被启用,Kubernetes将检查所有模块,如果其中一种通过授权,则请求授权通过。 如果所有的模块全部拒绝,则请求被拒绝(HTTP状态码403) Kubernetes 支持多种授权模块,例如 ABAC 模式,RBAC 模式和 Webhook 模式。 管理员创建集群时,会配置 API 服务器应用的授权模块。 如果多种授权模式同时被启用,Kubernetes 将检查所有模块,如果其中一种通过授权,则请求授权通过。 如果所有的模块全部拒绝,则请求被拒绝HTTP 状态码 403
要了解更多的 Kubernetes 授权相关信息,包括使用授权模块创建策略的具体说明等,可参考[授权概述](/docs/admin/authorization)。 要了解更多的 Kubernetes 授权相关信息,包括使用授权模块创建策略的具体说明等,可参考[授权概述](/docs/admin/authorization)。
@@ -87,7 +87,7 @@ Kubernetes 支持多种授权模块,例如ABAC模式,RBAC模式和 Webhook
准入控制模块是能够修改或拒绝请求的软件模块。 准入控制模块是能够修改或拒绝请求的软件模块。
作为授权模块的补充,准入控制模块会访问被创建或更新的对象的内容。 作为授权模块的补充,准入控制模块会访问被创建或更新的对象的内容。
它们作用于对象的创建,删除,更新和连接 (proxy)阶段,但不包括对象的读取。 它们作用于对象的创建,删除,更新和连接proxy阶段,但不包括对象的读取。
可以同时配置多个准入控制器,它们会按顺序依次被调用。 可以同时配置多个准入控制器,它们会按顺序依次被调用。
@@ -99,12 +99,12 @@ Kubernetes 支持多种授权模块,例如ABAC模式,RBAC模式和 Webhook
可用的准入控制模块描述 [如下](/docs/admin/admission-controllers/)。 可用的准入控制模块描述 [如下](/docs/admin/admission-controllers/)。
一旦请求通过所有准入控制器,将使用对应API对象的验证流程对其进行验证,然后写入对象存储 (如步骤 **4**) 一旦请求通过所有准入控制器,将使用对应 API 对象的验证流程对其进行验证,然后写入对象存储 如步骤 **4**
## API 的端口和 IP ## API 的端口和 IP
上述讨论适用于发送请求到API服务器的安全端口(典型情况) 上述讨论适用于发送请求到 API 服务器的安全端口典型情况
实际上 API 服务器可以通过两个端口提供服务: 实际上 API 服务器可以通过两个端口提供服务:
默认情况下,API 服务器在 2 个端口上提供 HTTP 服务: 默认情况下,API 服务器在 2 个端口上提供 HTTP 服务:
@@ -112,7 +112,7 @@ Kubernetes 支持多种授权模块,例如ABAC模式,RBAC模式和 Webhook
1. `Localhost Port`: 1. `Localhost Port`:
- 用于测试和启动,以及管理节点的其他组件 - 用于测试和启动,以及管理节点的其他组件
(scheduler, controller-manager)与API的交互 scheduler, controller-manager)与 API 的交互
- 没有 TLS - 没有 TLS
- 默认值为 8080,可以通过 `--insecure-port` 标记来修改。 - 默认值为 8080,可以通过 `--insecure-port` 标记来修改。
- 默认的 IP 地址为 localhost, 可以通过 `--insecure-bind-address` 标记来修改。 - 默认的 IP 地址为 localhost, 可以通过 `--insecure-bind-address` 标记来修改。
@@ -130,6 +130,6 @@ Kubernetes 支持多种授权模块,例如ABAC模式,RBAC模式和 Webhook
- 请求会被准入控制模块处理。 - 请求会被准入控制模块处理。
- 要求认证和授权模块正常运行。 - 要求认证和授权模块正常运行。
通过 `kube-up.sh`创建集群时, 对 Google Compute Engine (GCE) 通过 `kube-up.sh` 创建集群时, 对 Google Compute EngineGCE
和一些其他的云供应商来说, API 通过 443 端口提供服务。 对 和一些其他的云供应商来说, API 通过 443 端口提供服务。 对
GCE 而言,项目上配置了防火墙规则,允许外部的 HTTPS 请求访问 API,其他(厂商的)集群设置方法各不相同。 GCE 而言,项目上配置了防火墙规则,允许外部的 HTTPS 请求访问 API,其他(厂商的)集群设置方法各不相同。