Conceito e mecanismo
Descreve uma necessidade operacional com identidade, verbo, recurso, subresource e âmbito. Uma RoleBinding pode reutilizar uma ClusterRole dentro do namespace; uma ClusterRoleBinding tem um alcance diferente. O nome do binding não restringe o acesso. Para escalar sem alterar todo o Deployment, avalia deployments/scale e os verbos realmente usados pelo cliente. Para logs, pods/log é um subresource próprio. A matriz de acesso deve refletir o trabalho concreto de APS, incluindo diagnóstico durante incidentes, e deve ser demonstrada com a identidade operacional. Um teste feito apenas pelo administrador não prova que a equipa que recebe o serviço terá autonomia.
Aplicação guiada
O risco não termina nos verbos de leitura. Criar Pods pode permitir montar dados e usar ServiceAccounts existentes, se não houver outros controlos. Revê também bind, escalate e capacidade de alterar políticas. Para workloads que não usam a API, evita tokens montados automaticamente. Quando um token projetado roda, o cliente precisa de consumir o novo valor, em vez de conservar a leitura feita no arranque. Numa integração com fornecedor, separa o que o pipeline pode publicar daquilo que pode delegar a outras identidades. Uma atualização de segurança precisa de cobrir os componentes afetados do plano de controlo e nodes; atualizar só kubectl não corrige software remoto. Segue a distribuição, compatibilidade e validação de recuperação. Regista testes positivos e negativos, responsáveis por revisão de acesso e o processo de revogação quando termina o contrato ou muda a função.
Um pipeline sem get secrets pode ainda criar um Pod que monta um Secret. Analisa o caminho indireto antes de classificar o risco.
Armadilhas comuns
Apenas verbos diretos; nomes como âmbito; tokens fixos numa imagem; testes sempre com cluster-admin.
Tópicos relacionados: Hardening Linux e controlos do kernel · Admissão e proteção dos workloads
Concede a operação necessária e avalia os poderes que essa operação permite exercer indiretamente.
Referência: RBAC authorization · Kubernetes v1.35; current six-domain CKS outline