Post #1068
2.77K
Escalate, Bind и Impersonate в Kubernetes
Всем привет!
Есть несколько вещей, на которые можно смотреть бесконечно. Корректная настройка полномочий и привилегий, особенно в условиях гибкой ролевой модели – одна из них.
В статье описываются полномочия, использование которых может привести к не самым приятным последствиям.
Автор рассматривает:
🍭
🍭
🍭
Для наглядности Автор создает простой
Далее он предоставляет указанные полномочия и показывает, как их можно «использовать» (не) по назначению для повышения привилегий.
Много примеров, экспериментов и пояснений. А в завершении – немного рекомендаций о том, как этим можно управлять – рекомендуем!
Всем привет!
Есть несколько вещей, на которые можно смотреть бесконечно. Корректная настройка полномочий и привилегий, особенно в условиях гибкой ролевой модели – одна из них.
В статье описываются полномочия, использование которых может привести к не самым приятным последствиям.
Автор рассматривает:
🍭
escalate. Позволяет пользователям создавать и редактировать роли, даже если изначально у них не было таких полномочий🍭
bind. Позволяет создавать и редактировать RoleBindng и ClusterRoleBinding🍭
impersonate. Позволяет «выдавать себя» за кого-то другогоДля наглядности Автор создает простой
ServiceAccount, которому назначается роль с возможностью get, watch, list для pods. Далее он предоставляет указанные полномочия и показывает, как их можно «использовать» (не) по назначению для повышения привилегий.
Много примеров, экспериментов и пояснений. А в завершении – немного рекомендаций о том, как этим можно управлять – рекомендуем!
- 🔥 4
- 👍 3



