GKE在哪里记录RBAC权限事件?
在(GKE)集群上,带有kubernetes版本的v1.6默认启用RBAC授权。显然,ABAC也是作为后备授权启用的,以便简化现有集群向新授权方案的转换。其思想是,第一个RBAC试图授权一个行动。如果失败,应该在某个地方记录这一点,然后咨询ABAC以允许操作。这将使集群管理员能够在最终关闭ABAC之前检查日志是否丢失了RBAC权限。
我们有一些集群可以禁用GCP日志/监视,而使用自己的ELK堆栈。为了确保我已经用GCP的云日志记录和监视创建了一个测试集群,但是仍然可以在任何地方找到任何RBAC事件。测试舱是一个prometheus服务器,可以发现和刮取其他的豆荚和节点。
发布于 2017-05-12 09:30:30
让这件事更全面。来自使用RBAC授权
当运行日志级别为2或更高(--v=2)时,可以在apiserver日志中看到RBAC拒绝(前缀为RBAC DENY:)。
在GKE中,apiservers日志可以通过HTTP访问,例如:
kubectl proxy &
curl -s http://localhost:8001/logs/kube-apiserver.log发布于 2017-05-11 15:07:18
RBAC拒绝记录到主apiserver日志。
https://stackoverflow.com/questions/43911783
复制相似问题