赞
踩
默认的ClusterRole
|
默认的ClusterRoleBinding
|
描述
|
system:basic-user
|
system:authenticated和system:unauthenticated组
|
让用户能够读取自身的信息
|
system:discovery
|
system:authenticated和system:unauthenticated组
|
对API发现Endpoint的只读访问,用于API级别的发现和协商
|
默认的ClusterRole
|
默认的ClusterRoleBinding
|
描述
|
cluster-admin
|
system:masters组
|
让超级用户可以对任何资源执行任何操作。如果在ClusterRoleBinding中使用,则影响的是整个集群的所有namespace中的任何资源;如果使用的是RoleBinding,则能控制这一绑定的namespace中的资源,还包括namespace本身。
|
cluster-status
|
None
|
可以对基础集群状态信息进行只读访问。
|
admin
|
None
|
允许admin访问,可以限制在一个namespace中使用RoleBinding。如果在RoleBinding中使用,则允许对namespace中大多数资源进行读写访问,其中包含创建角色和角色绑定的能力。这一角色不允许操作namespace本身,也不能写入资源限额。
|
edit
|
None
|
允许对命名空间内的大多数资源进行读写操作,不允许查看或修改角色,以及角色绑定。
|
view
|
None
|
允许对多数对象进行只读操作,但是对角色、角色绑定及secret是不可访问的。
|
默认的ClusterRole
|
默认的ClusterRoleBinding
|
描述
|
system:kube-scheduler
|
system:kube-scheduler用户
|
能够访问kube-scheduler组件所需的资源
|
system:kube-controller-manager
|
system:kube-controller-manager用户
|
能够访问kube-controller-manager组件所需的资源,不同的控制所需的不同权限参见下表。
|
system:node
|
system:nodes组
|
允许访问kubelet所需的资源,包括对secret的读取,以及对Pod的写入。未来会把上面的两个权限限制在分配到本Node的对象上。今后的鉴权过程,kubelet必须以system:node及一个system:node形式的用户名进行。参看https://pr.k8s.io/40476
|
system:node-proxier
|
system:kube-proxy用户
|
允许访问kube-proxy所需的资源
|
system:kube-scheduler
|
system:kube-scheduler用户
|
能够访问kube-scheduler组件所需的资源
|
默认的ClusterRole
|
默认的ClusterRoleBinding
|
描述
|
system:auth-delegator
|
None
|
允许对授权和认证进行托管,通常用于附加的API服务器
|
system:heapster
|
None
|
Heapster组件的角色
|
system:kube-aggregator
|
None
|
kube-aggregator的角色
|
system:kube-dns
|
在kube-system namespace中kube-dns的Service Account
|
kube-dns角色
|
system:node-bootstrapper
|
None
|
允许访问kubelet TLS启动所需的资源
|
system:node-problem-detector
|
None
|
允许访问node-problem-detector组件所需的资源
|
system:persistent-volume-provisioner
|
None
|
允许访问多数动态卷供给所需的资源
|
Controller角色
|
system:controller:attachdetach-controller
|
system:controller:certificate-controller
|
system:controller:cronjob-controller
|
system:controller:daemon-set-controller
|
system:controller:deployment-controller
|
system:controller:disruption-controller
|
system:controller:endpoint-controller
|
system:controller:generic-garbage-collector
|
system:controller:horizontal-pod-autoscaler
|
system:controller:job-controller
|
system:controller:namespace-controller
|
system:controller:node-controller
|
system:controller:persistent-volume-binder
|
system:controller:pod-garbage-collector
|
system:controller:replicaset-controller
|
system:controller:replication-controller
|
system:controller:route-controller
|
system:controller:service-account-controller
|
system:controller:service-controller
|
system:controller:statefulset-controller
|
system:controller:ttl-controller
|
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。