TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.05K subscribers
Post #499 1.44K
Всем привет!

Permission-manager - это open source утилита от итальянской компании SIGHUP, предназначенная для управления Kubernetes RBAC.

Утилита имеет интуитивно понятный графический веб-интерфейс, в котором можно выполнять следующие действия:
🍡Создавать пользователей
🍡Назначать им права доступа на namespaces/кластер
🍡Автоматически генерировать Kubeconfig YAML

Как это работает:
Permission-manager разворачивается в Kubernetes. Для управления правами доступа используются шаблоны (по факту это cluster roles): одни для организации доступа к определенным ресурсам (namespaces), а вторые - для доступа к кластеру. По умолчанию создается 4 таких шаблона с фиксированным набором прав (например, template-namespaced-resources___developer), которые сразу доступны из веб-интерфейса и могут быть назначены пользователям:
🍡Developer (namespace)
🍡Operator (namespace)
🍡Read-only (cluster)
🍡Read-write (он же admin, cluster)

Из коробки шаблонов достаточно мало, поэтому собственные точно придется создавать, как минимум, для доступа к конкретным namespaces. Это можно сделать следующим образом: создать cluster role с необходимыми правами и с названием template-namespaced-resources___Х, где Х - название роли. После деплоя новая роль автоматически появится в веб-интерфейсе вместе с описанием прав доступа для нее.

Несмотря на то, что утилита очень простая и удобная, есть определенные минусы, которые надо иметь в виду:
🍡Нет интеграции с IdP (пользователи создаются в web UI)
🍡Нельзя просмотреть текущих пользователей и их права доступа
🍡Нельзя в веб-интерфейсе менять права (только через templates)

Больше информации можно найти по ссылке: https://github.com/sighupio/permission-manager
GitHub GitHub - sighupio/permission-manager: Permission Manager is a project that brings sanity to Kubernetes RBAC and Users management… Permission Manager is a project that brings sanity to Kubernetes RBAC and Users management, Web UI FTW - sighupio/permission-manager
More from @devsecops_weekly
  1. Oct 9, 2026Inference в Kubernetes Всем привет! Запуск LLM в Kubernetes. Отличается он чем-то от запус…
  2. Oct 8, 2026Wardline: Control Plane for AI Agents Всем привет! Не важно, как это называется – AI Gatew…
  3. Oct 7, 2026Vulnerable Bank Application! Всем привет! Да, всё так! Ещё одно «заведомо уязвимое приложе…
  4. Oct 6, 2026Генерация подозрительных событий Всем привет! По ссылке можно найти репозиторий с утилитой…
  5. Oct 5, 2026Удаление чувствительных данных из журналов событий Всем привет! Утечки конфиденциальных да…
  6. Oct 2, 2026AI Coding Agent Security Benchmark Всем привет! Команда Endor Labs задалась вопросом наско…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →