TGViewer
rxd_txd rxd_txd @rxd_txd · 289 subscribers
Post #3574 208

Forwarded from Безумный кот

Век живи — век учись ☹️

Через каждого инженера проходит такое количество информации, что часть вещей вроде бы и слышал, но до конца не осознал или просто никогда не применял на практике.

Сегодня словил себя на этом же 👀

Всегда думал, что в Kubernetes есть только:
• SelfSubjectAccessReview — проверка «могу ли Я сделать действие»
• SubjectAccessReview — проверка «может ли другой пользователь/SA сделать действие»

Например:
kubectl auth can-i create pods


А оказывается есть еще и:
kind: SelfSubjectRulesReview

Эта штука позволяет получить effective RBAC rules для текущего пользователя в рамках namespace.

Пример:
apiVersion: authorization.k8s.io/v1
kind: SelfSubjectRulesReview
spec:
namespace: default


или привычнее:
kubectl auth can-i --list -n default


Но тут есть интересный нюанс:
SelfSubjectRulesReview namespace-oriented и не умеет нормально показывать “все права во всем кластере”.

То есть cluster-scope права приходится проверять точечно:
kubectl auth can-i list nodes
kubectl auth can-i list namespaces
****


Может это и хорошо забытое старое но приятное 😇
  • 🔥 1
More from @rxd_txd
  1. Sep 30, 2026photo post
  2. Sep 30, 2026photo post
  3. Aug 11, 2026Комментарии доставляют. Я вдруг понял, что люди продолжают в упор не понимать, насколько д…
  4. Jul 25, 2026photo post
  5. Jul 20, 2026https://github.com/smixs/pohuy
  6. Jul 6, 2026Зацените какую штуку тут товарищ написал: https://github.com/crust-gather/crust-gather Она…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →