Kubernetes RBAC Generator
Всем привет!
Аудит прав доступа – вечная головная боль. В каких-то системах он происходит менее «сложно», в каких-то – более.
Отчасти это связано с гибкой ролевой моделью и её возможностями. Kubernetes в этом плане очень непрост, ведь роль можно создать на любой ресурс, любое действие, да ещё и контролировать границы.
Чтобы упростить задачу их создания, была придумана Audicia. Если просто, то она генерирует роли с минимальными привилегиями на основе анализа журналов событий.
При помощи неё можно:
🍭 Генерировать роли с минимальными правами, необходимыми ресурсу
🍭 Делать это постоянно, т.к. она работает в качестве operator’a, который присутствует в кластере
🍭 Использовать GitOps-подходы за счет использования сгенерированных CRD
🍭 Выявлять drift в настройках RBAC и не только
Сама по себе Audicia ничего не меняет в кластере, а только генерирует манифесты для ролей. Не требует доступа к секретам и иной чувствительной информации.
Если вам интересно узнать, как именно она работает, то можно обратиться к GitHub-репозиторию проекта или официальной документации.
Post #1494
2.53K