首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何在GKE kubernetes集群中调试ABAC到RBAC转换?

如何在GKE kubernetes集群中调试ABAC到RBAC转换?
EN

Stack Overflow用户
提问于 2017-05-11 09:39:54
回答 2查看 1K关注 0票数 6

GKE在哪里记录RBAC权限事件?

在(GKE)集群上,带有kubernetes版本的v1.6默认启用RBAC授权。显然,ABAC也是作为后备授权启用的,以便简化现有集群向新授权方案的转换。其思想是,第一个RBAC试图授权一个行动。如果失败,应该在某个地方记录这一点,然后咨询ABAC以允许操作。这将使集群管理员能够在最终关闭ABAC之前检查日志是否丢失了RBAC权限。

我们有一些集群可以禁用GCP日志/监视,而使用自己的ELK堆栈。为了确保我已经用GCP的云日志记录和监视创建了一个测试集群,但是仍然可以在任何地方找到任何RBAC事件。测试舱是一个prometheus服务器,可以发现和刮取其他的豆荚和节点。

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2017-05-12 09:30:30

让这件事更全面。来自使用RBAC授权

当运行日志级别为2或更高(--v=2)时,可以在apiserver日志中看到RBAC拒绝(前缀为RBAC DENY:)。

在GKE中,apiservers日志可以通过HTTP访问,例如:

代码语言:javascript
复制
kubectl proxy &
curl -s http://localhost:8001/logs/kube-apiserver.log
票数 9
EN

Stack Overflow用户

发布于 2017-05-11 15:07:18

RBAC拒绝记录到主apiserver日志。

票数 3
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/43911783

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档