TGViewer
DevOps MemOps DevOps MemOps @devops_memops · 6.31K subscribers
Post #8107 1.35K
В статье «Authentication between microservices using Kubernetes identities» показано, как использовать Kubernetes Service Accounts для аутентификации запросов между микросервисами без отдельного OAuth-сервера. Идея в том, что сервис получает свой Service Account token, передаёт его вызываемому сервису, а тот проверяет токен через Kubernetes TokenReview API.

Особенно интересен подход с audience-bound projected Service Account tokens. Токен становится ограниченным конкретной аудиторией и имеет короткий срок жизни. При этом RBAC позволяет отдельно определить, какие действия сам сервис может выполнять через Kubernetes API, а system:auth-delegator даёт минимальные права для проверки чужих токенов.

Это хороший пример того, как встроенные механизмы Kubernetes можно использовать для workload identity и service-to-service authentication. При этом автор отдельно подчёркивает, что аутентификация не заменяет шифрование трафика, поэтому для защиты канала всё равно нужен TLS/mTLS.


📌 Подробнее: https://learnkube.com/microservices-authentication-kubernetes

MemOps🤨
  • 👍 1
More from @devops_memops
  1. Sep 23, 2026Чем заменить top, ps и netstat в 2026 году, и когда их лучше не трогать Netstat давно счит…
  2. Sep 23, 2026Post #8262
  3. Sep 23, 2026MemOps 😃
  4. Sep 23, 2026Создание реального набора тестов k6 на основе живого приложения Kubernetes В части 1 я рас…
  5. Sep 23, 2026MemOps 😃
  6. Sep 23, 2026В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container St…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →