Conceito e mecanismo
RBAC associa verbos e recursos a identidades através de bindings. Uma Role é namespaced; uma ClusterRole pode descrever permissões reutilizáveis ou de âmbito de cluster. Um RoleBinding num namespace pode referenciar uma ClusterRole e conceder ali as permissões namespaced. Um ClusterRoleBinding alarga essa concessão ao âmbito do cluster. Seleciona a ServiceAccount e o respetivo namespace corretamente e valida a operação necessária sem conceder cluster-admin como atalho. Permissões aditivas devem ser revistas pela concessão efetiva, incluindo bindings existentes, não apenas pelo novo ficheiro YAML.
Aplicação guiada
Helm pode renderizar templates com valores antes de instalar uma release. Esse resultado deve ser revisto para imagens, permissões e recursos, sem assumir que renderização local prova suporte da API alvo. Kustomize compõe uma base com diferenças explícitas por overlay, permitindo rever configuração por ambiente. Para extensões, uma CRD regista um tipo de recurso; um controller implementa a reconciliação que lhe dá comportamento operacional. Um operador inclui lógica que precisa de correr com permissões e dependências adequadas. Se o objeto existe mas nada acontece, verifica o controller e o seu estado antes de modificar recursos sem diagnóstico.
Compara helm template ensaio ./chart -f values-test.yaml com kubectl kustomize ./overlays/test. Ambos permitem rever manifests; nenhum destes comandos, assim escrito, instala o workload no cluster.
Armadilhas comuns
Usar ClusterRoleBinding para uma tarefa local; editar a base para cada ambiente; confundir uma CRD com um operador em execução.
Tópicos relacionados: Workloads, configuração e scheduling · Serviços, políticas e nomes
Revê quem pode agir, que objetos serão criados e que controller realizará o comportamento.
Referência: Kubernetes RBAC · CKA Kubernetes v1.35