[ko] Update outdated files in dev-1.22-ko.2 (M42-M47)
This commit is contained in:
@@ -1,4 +1,9 @@
|
||||
---
|
||||
|
||||
|
||||
|
||||
|
||||
|
||||
title: 인가 개요
|
||||
content_type: concept
|
||||
weight: 60
|
||||
@@ -187,22 +192,33 @@ status:
|
||||
하나 이상의 인가 모듈을 선택할 수 있다. 모듈이 순서대로 확인되기 때문에
|
||||
우선 순위가 더 높은 모듈이 요청을 허용하거나 거부할 수 있다.
|
||||
|
||||
## 파드 생성을 통한 권한 확대
|
||||
## 워크로드 생성 및 수정을 통한 권한 확대 {#privilege-escalation-via-pod-creation}
|
||||
|
||||
네임스페이스에서 파드를 생성할 수 있는 권한을 가진 사용자는
|
||||
해당 네임스페이스 안에서 자신의 권한을 확대할 가능성이 있다.
|
||||
네임스페이스에서 자신의 권한에 접근할 수 있는 파드를 만들 수 있다.
|
||||
사용자가 스스로 읽을 수 없는 시크릿에 접근할 수 있는 파드나
|
||||
서로 다른/더 큰 권한을 가진 서비스 어카운트로 실행되는 파드를 생성할 수 있다.
|
||||
네임스페이스에서 파드를 직접, 또는 오퍼레이터와 같은 [컨트롤러](/ko/docs/concepts/architecture/controller/)를 통해 생성/수정할 수 있는 사용자는
|
||||
해당 네임스페이스 안에서 자신의 권한을 확대할 수 있다.
|
||||
|
||||
{{< caution >}}
|
||||
시스템 관리자는 파드 생성에 대한 접근 권한을 부여할 때 주의한다.
|
||||
네임스페이스에서 파드(또는 파드를 생성하는 컨트롤러)를 생성할 수 있는 권한을 부여받은 사용자는
|
||||
네임스페이스의 모든 시크릿을 읽을 수 있으며 네임스페이스의 모든 컨피그 맵을 읽을 수 있고
|
||||
네임스페이스의 모든 서비스 어카운트를 가장하고 해당 어카운트가 취할 수 있는 모든 작업을 취할 수 있다.
|
||||
이는 인가 모드에 관계없이 적용된다.
|
||||
시스템 관리자는 파드 생성/수정에 대한 접근 권한을 부여할 때 주의한다.
|
||||
[권한 확대 경로](#escalation-paths)에서 접근 권한이 잘못 사용되었을 때의 상세사항을 확인할 수 있다.
|
||||
{{< /caution >}}
|
||||
|
||||
### 권한 확대 경로 {#escalation-paths}
|
||||
- 네임스페이스 내의 임의의 시크릿을 마운트
|
||||
- 다른 워크로드를 위한 시크릿으로의 접근에 사용될 수 있음
|
||||
- 더 권한이 많은 서비스 어카운트의 서비스 어카운트 토큰 획득에 사용될 수 있음
|
||||
- 네임스페이스 내의 임의의 서비스 어카운트를 사용
|
||||
- 다른 워크로드인것처럼 사칭하여 쿠버네티스 API 액션을 수행할 수 있음
|
||||
- 서비스 어카운트가 갖고 있는 '권한이 필요한 액션'을 수행할 수 있음
|
||||
- 네임스페이스 내의 다른 워크로드를 위한 컨피그맵을 마운트
|
||||
- 다른 워크로드를 위한 정보(예: DB 호스트 이름) 획득에 사용될 수 있음
|
||||
- 네임스페이스 내의 다른 워크로드를 위한 볼륨을 마운트
|
||||
- 다른 워크로드를 위한 정보의 획득 및 수정에 사용될 수 있음
|
||||
|
||||
{{< caution >}}
|
||||
시스템 관리자는 위와 같은 영역을 수정하는 CRD를 배포할 때 주의를 기울여야 한다.
|
||||
이들은 의도하지 않은 권한 확대 경로를 노출할 수 있다.
|
||||
RBAC 제어에 대해 결정할 때 이와 같은 사항을 고려해야 한다.
|
||||
{{< /caution >}}
|
||||
|
||||
## {{% heading "whatsnext" %}}
|
||||
|
||||
|
||||
@@ -67,7 +67,7 @@ weight: 50
|
||||
defaultMode: 420 # 0644
|
||||
sources:
|
||||
- serviceAccountToken:
|
||||
expirationSeconds: 3600
|
||||
expirationSeconds: 3607
|
||||
path: token
|
||||
- configMap:
|
||||
items:
|
||||
|
||||
Reference in New Issue
Block a user