Merge pull request #26817 from kubernetes/dev-1.18-ja.2
Second Japanese l10n work for release-1.18
This commit is contained in:
+83
@@ -0,0 +1,83 @@
|
||||
---
|
||||
title: Kubelet 認証/認可
|
||||
---
|
||||
|
||||
|
||||
## 概要
|
||||
|
||||
kubeletのHTTPSエンドポイントは、さまざまな感度のデータへのアクセスを提供するAPIを公開し、
|
||||
ノードとコンテナ内のさまざまなレベルの権限でタスクを実行できるようにします。
|
||||
|
||||
このドキュメントでは、kubeletのHTTPSエンドポイントへのアクセスを認証および承認する方法について説明します。
|
||||
|
||||
## Kubelet 認証
|
||||
|
||||
デフォルトでは、他の構成済み認証方法によって拒否されないkubeletのHTTPSエンドポイントへのリクエストは
|
||||
匿名リクエストとして扱われ、ユーザー名は`system:anonymous`、
|
||||
グループは`system:unauthenticated`になります。
|
||||
|
||||
匿名アクセスを無効にし、認証されていないリクエストに対して`401 Unauthorized`応答を送信するには:
|
||||
|
||||
* `--anonymous-auth=false`フラグでkubeletを開始します。
|
||||
|
||||
kubeletのHTTPSエンドポイントに対するX509クライアント証明書認証を有効にするには:
|
||||
|
||||
* `--client-ca-file`フラグでkubeletを起動し、クライアント証明書を確認するためのCAバンドルを提供します。
|
||||
* `--kubelet-client-certificate`および`--kubelet-client-key`フラグを使用してapiserverを起動します。
|
||||
* 詳細については、[apiserver認証ドキュメント](/ja/docs/reference/access-authn-authz/authentication/#x509-client-certs)を参照してください。
|
||||
|
||||
APIベアラートークン(サービスアカウントトークンを含む)を使用して、kubeletのHTTPSエンドポイントへの認証を行うには:
|
||||
|
||||
* APIサーバーで`authentication.k8s.io/v1beta1`グループが有効になっていることを確認します。
|
||||
* `--authentication-token-webhook`および`--kubeconfig`フラグを使用してkubeletを開始します。
|
||||
* kubeletは、構成済みのAPIサーバーで `TokenReview` APIを呼び出して、ベアラートークンからユーザー情報を判別します。
|
||||
|
||||
## Kubelet 承認
|
||||
|
||||
認証に成功した要求(匿名要求を含む)はすべて許可されます。デフォルトの認可モードは、すべての要求を許可する`AlwaysAllow`です。
|
||||
|
||||
kubelet APIへのアクセスを細分化するのは、次のような多くの理由が考えられます:
|
||||
|
||||
* 匿名認証は有効になっていますが、匿名ユーザーがkubeletのAPIを呼び出す機能は制限する必要があります。
|
||||
* ベアラートークン認証は有効になっていますが、kubeletのAPIを呼び出す任意のAPIユーザー(サービスアカウントなど)の機能を制限する必要があります。
|
||||
* クライアント証明書の認証は有効になっていますが、構成されたCAによって署名されたクライアント証明書の一部のみがkubeletのAPIの使用を許可されている必要があります。
|
||||
|
||||
kubeletのAPIへのアクセスを細分化するには、APIサーバーに承認を委任します:
|
||||
|
||||
* APIサーバーで`authorization.k8s.io/v1beta1` APIグループが有効になっていることを確認します。
|
||||
* `--authorization-mode=Webhook`と`--kubeconfig`フラグでkubeletを開始します。
|
||||
* kubeletは、構成されたAPIサーバーで`SubjectAccessReview` APIを呼び出して、各リクエストが承認されているかどうかを判断します。
|
||||
|
||||
kubeletは、apiserverと同じ[リクエスト属性](/docs/reference/access-authn-authz/authorization/#review-your-request-attributes)アプローチを使用してAPIリクエストを承認します。
|
||||
|
||||
動詞は、受けとったリクエストのHTTP動詞から決定されます:
|
||||
|
||||
HTTP動詞 | 要求 動詞
|
||||
----------|---------------
|
||||
POST | create
|
||||
GET, HEAD | get
|
||||
PUT | update
|
||||
PATCH | patch
|
||||
DELETE | delete
|
||||
|
||||
リソースとサブリソースは、受けとったリクエストのパスから決定されます:
|
||||
|
||||
Kubelet API | リソース | サブリソース
|
||||
-------------|----------|------------
|
||||
/stats/\* | nodes | stats
|
||||
/metrics/\* | nodes | metrics
|
||||
/logs/\* | nodes | log
|
||||
/spec/\* | nodes | spec
|
||||
*all others* | nodes | proxy
|
||||
|
||||
名前空間とAPIグループの属性は常に空の文字列であり、
|
||||
リソース名は常にkubeletの`Node` APIオブジェクトの名前です。
|
||||
|
||||
このモードで実行する場合は、apiserverに渡される`--kubelet-client-certificate`フラグと`--kubelet-client-key`
|
||||
フラグで識別されるユーザーが次の属性に対して許可されていることを確認します:
|
||||
|
||||
* verb=\*, resource=nodes, subresource=proxy
|
||||
* verb=\*, resource=nodes, subresource=stats
|
||||
* verb=\*, resource=nodes, subresource=log
|
||||
* verb=\*, resource=nodes, subresource=spec
|
||||
* verb=\*, resource=nodes, subresource=metrics
|
||||
@@ -2,7 +2,7 @@
|
||||
title: APIサーバー
|
||||
id: kube-apiserver
|
||||
date: 2018-04-12
|
||||
full_link: /docs/reference/generated/kube-apiserver/
|
||||
full_link: /docs/concepts/overview/components/#kube-apiserver
|
||||
short_description: >
|
||||
Kubernetes APIを提供するコントロールプレーンのコンポーネントです。
|
||||
|
||||
|
||||
@@ -8,16 +8,10 @@ card:
|
||||
|
||||
<!-- overview -->
|
||||
|
||||
[Kubectl概要](/ja/docs/reference/kubectl/overview/)と[JsonPathガイド](/docs/reference/kubectl/jsonpath)も合わせてご覧ください。
|
||||
|
||||
このページは`kubectl`コマンドの概要です。
|
||||
|
||||
|
||||
このページには、一般的によく使われる`kubectl`コマンドとフラグのリストが含まれています。
|
||||
|
||||
<!-- body -->
|
||||
|
||||
# kubectl - チートシート
|
||||
|
||||
## Kubectlコマンドの補完
|
||||
|
||||
### BASH
|
||||
@@ -76,7 +70,7 @@ kubectl config set-context gce --user=cluster-admin --namespace=foo \
|
||||
kubectl config unset users.foo # ユーザーfooを削除します
|
||||
```
|
||||
|
||||
## Apply
|
||||
## Kubectl Apply
|
||||
|
||||
`apply`はKubernetesリソースを定義するファイルを通じてアプリケーションを管理します。`kubectl apply`を実行して、クラスター内のリソースを作成および更新します。これは、本番環境でKubernetesアプリケーションを管理する推奨方法です。
|
||||
詳しくは[Kubectl Book](https://kubectl.docs.kubernetes.io)をご覧ください。
|
||||
@@ -372,6 +366,7 @@ kubectl get pods -A -o=custom-columns='DATA:spec.containers[?(@.image!="k8s.gcr.
|
||||
kubectl get pods -A -o=custom-columns='DATA:metadata.*'
|
||||
```
|
||||
|
||||
kubectlに関するより多くのサンプルは[カスタムカラムのリファレンス](/ja/docs/reference/kubectl/overview/#custom-columns)を参照してください。
|
||||
|
||||
### Kubectlのログレベルとデバッグ
|
||||
kubectlのログレベルは、レベルを表す整数が後に続く`-v`または`--v`フラグで制御されます。一般的なKubernetesのログ記録規則と関連するログレベルについて、[こちら](https://github.com/kubernetes/community/blob/master/contributors/devel/sig-instrumentation/logging.md)で説明します。
|
||||
@@ -392,11 +387,10 @@ kubectlのログレベルは、レベルを表す整数が後に続く`-v`また
|
||||
|
||||
## {{% heading "whatsnext" %}}
|
||||
|
||||
|
||||
* kubectlについてより深く学びたい方は[kubectl概要](/ja/docs/reference/kubectl/overview/)をご覧ください。
|
||||
* kubectlについてより深く学びたい方は[kubectl概要](/ja/docs/reference/kubectl/overview/)や[JsonPath](/docs/reference/kubectl/jsonpath)をご覧ください。
|
||||
|
||||
* オプションについては[kubectl](/docs/reference/kubectl/kubectl/) optionsをご覧ください。
|
||||
|
||||
|
||||
* また[kubectlの利用パターン](/docs/reference/kubectl/conventions/)では再利用可能なスクリプトでkubectlを利用する方法を学べます。
|
||||
|
||||
* コミュニティ版[kubectlチートシート](https://github.com/dennyzhang/cheatsheet-kubernetes-A4)もご覧ください。
|
||||
|
||||
Reference in New Issue
Block a user