25-k8s集群中-RBAC用户角色资源权限

一、RBAC概述

1,k8s集群的交互逻辑(简单了解)

        我们通过k8s各组件架构,知道各个组件之间是使用https进行数据加密及交互的,那么同理,我们作为“使用”k8s的各种资源的使用者,也是通过https进行数据加密的;

        k8s通过我们家目录下的证书来判断我们是谁?通过证书内容来认定我们的权限;

用户证书的位置

[root@k8s231 ~]# ll -a .kube/config 
-rw------- 1 root root 5634 Jan  1 19:40 .kube/config

2,k8s的安全架构(简单了解)

3,RBAC用户授权的逻辑(重要)

用户/主题Topic

        1,User

        2,SerciceAccount

        3,Group

用户角色:

        1,Role:局部资源角色

        2,ClusterRole:全局资源角色

角色绑定:

        1,RoleBinding

        2,ClusterRoleBinding

4,查看现有的集群默认角色

[root@k8s231 ~]# kubectl get clusterrole | grep -v system

admin:主要用于授权命名空间所有读写的权限

cluster-admin:超级管理员,由集群所有权限

edit:允许对大多数对象进行读写操作,不允许查看或者修改角色、角色绑定;

view:允许对命名空间大多数对象进行读写,不允许查看角色、角色绑定、secret;

#####

kubeadm用户,只有使用kubeadm部署k8s时才会出现,不用关心它;

二、流程介绍

1,用户的创建流程

1,User

2,SerciceAccount

3,Group

        本质上讲,在k8s系统中,用户,就是一个文件,这个文件在当前登录用户的家目录下;

这个文件config,就代表“我”是谁;

        这里面并没有角色、权限信息,角色和权限信息,在其他位置;

[root@k8s231 ~]# ll .kube/config 
-rw------- 1 root root 5634 Jan  1 19:40 .kube/config

        所以,要创建用户,就是要创建这个文件;

        那么如何创建这个文件呐?

· ssl流程介绍

        知道了ssl原理,https请求过程,我们就了解了,ssl的安全机制;

        实际上k8s当中“根证书”早就生成好了,在我们kubeadm部署的时候,就自动帮我们生成了;

        k8s是模拟ca机构,给自己颁发证书,自己验证自己,所以,整数中有私钥、公钥等;

[root@k8s231 ~]# ll /etc/kubernetes/pki/
total 56
-rw-r--r-- 1 root root 1281 Jan  1 19:39 apiserver.crt
-rw-r--r-- 1 root root 1155 Jan  1 19:39 apiserver-etcd-client.crt
-rw------- 1 root root 1679 Jan  1 19:39 apiserver-etcd-client.key
-rw------- 1 root root 1675 Jan  1 19:39 apiserver.key
-rw-r--r-- 1 root root 1164 Jan  1 19:39 apiserver-kubelet-client.crt
-rw------- 1 root root 1679 Jan  1 19:39 apiserver-kubelet-client.key

#根证书
-rw-r--r-- 1 root root 1099 Jan  1 19:39 ca.crt

#ca机构的私钥
-rw------- 1 root root 1679 Jan  1 19:39 ca.key
drwxr-xr-x 2 root root  162 Jan  1 19:39 etcd
-rw-r--r-- 1 root root 1115 Jan  1 19:39 front-proxy-ca.crt
-rw------- 1 root root 1675 Jan  1 19:39 front-proxy-ca.key
-rw-r--r-- 1 root root 1119 Jan  1 19:39 front-proxy-client.crt
-rw------- 1 root root 1679 Jan  1 19:39 front-proxy-client.key
-rw------- 1 root root 1675 Jan  1 19:39 sa.key
-rw------- 1 root root  451 Jan  1 19:39 sa.pub

· 生成用户证书

        一个用户一个证书,这个用户证书,就是用来生成,用户文件的(也就是家目录下的config)

· 生成kubeconfig用户授权文件

        有了这个授权文件,我们就拥有了一个用户了;

        但是,还没有任何权限,还无法使用;

2,创建角色和规则

        通过资源清单的方式,创建角色和规则;

        角色就是:

1,Role:局部资源角色

2,ClusterRole:全局资源角色

        规则就是:这个角色的权限;能使用什么资源、不能使用什么资源,,,,

3,角色与用户的绑定

        根据角色的不同,创建资源清单,对应不同的绑定资源清单的编写;

1,RoleBinding

2,ClusterRoleBinding

        只要角色和用户绑定完成,那么,RBAC的整个流程就结束了;

        我们就成功创建了一个带有特定权限的用户;就可以分发给“同事”进行使用了;

4,逻辑流程的总结

三、RBAC创建初体验

1,创建用户【user】

· 生成用户ssl证书

        以往我们使用openssl的工具命令生成证书,比较繁琐,本次学习,我给大家介绍一个证书生成工具,叫做cfssl证书生成工具;

1,上传/下载cfssl证书生成工具

cfssl工具百度网盘地址:

链接:https://pan.baidu.com/s/1gDRQuxekvgInplLkpjvhQw?pwd=f31x 
提取码:f31x

或者去github地址下载:Releases · cloudflare/cfssl · GitHub

[root@k8s231 rbac]# rz -E
[root@k8s231 rbac]# ll
-rw-r--r-- 1 root root 10808877 Nov  8 00:30 cfssl.zip

2,解压cfssl工具压缩包

[root@k8s231 rbac]# unzip cfssl.zip 
[root@k8s231 rbac]# ll
-rw-r--r-- 1 root root 12054528 Aug 30 15:46 cfssl_1.6.4_linux_amd64
-rw-r--r-- 1 root root  9560064 Aug 30 15:45 cfssl-certinfo_1.6.4_linux_amd64
-rw-r--r-- 1 root root  7643136 Aug 30 15:48 cfssljson_1.6.4_linux_amd64
-rw-r--r-- 1 root root 10808877 Nov  8 00:30 cfssl.zip

3,删除压缩包,将cfssl文件改名

        为什么改名?为了便于使用~如果你不嫌费力,可以不改~

[root@k8s231 rbac]# rm -rf cfssl.zip 
[root@k8s231 rbac]# rename _1.6.4_linux_amd64 "" *
[root@k8s231 rbac]# ll
-rw-r--r-- 1 root root 12054528 Aug 30 15:46 cfssl
-rw-r--r-- 1 root root  9560064 Aug 30 15:45 cfssl-certinfo
-rw-r--r-- 1 root root  7643136 Aug 30 15:48 cfssljson

4,将cfssl文件编程全局命令

        将这三个文件,移动到/usr/local/bin目录下,编程全局命令~

[root@k8s231 rbac]# mv ./* /usr/local/bin/

5,给cfssl执行文件加执行权限

[root@k8s231 rbac]# chmod +x /usr/local/bin/cfssl*

6,编辑cfssl工具的生成用户ssl证书的配置文件

        根证书

[root@k8s231 rbac]# cat ca-config.json 
{
  "signing": {
    "default": {
      "expiry": "87600h"
    },
    "profiles": {
      "kubernetes": {
        "usages": [
            "signing",
            "key encipherment",
            "server auth",
            "client auth"
        ],
        "expiry": "87600h"
      }
    }
  }
}

        客户端验证签名证书

[root@k8s231 rbac]# cat csr.json 
{
  "CN": "xinjizhiwa",
  "hosts": [],
  "key": {
    "algo": "rsa",
    "size": 2048
  },
  "names": [
    {
      "C": "CN",
      "ST": "BeiJing",
      "L": "BeiJing",
      "O": "k8s",
      "OU": "System"
    }
  ]
}

7,使用cfssl工具生成用户的ssl证书

[root@k8s231 rbac]# cfssl gencert -ca=/etc/kubernetes/pki/ca.crt -ca-key=/etc/kubernetes/pki/ca.key -config=ca-config.json -profile=kubernetes csr.json | cfssljson -bare xinjizhiwa

参数解释:

#使用k8s自带的证书来签发客户端证书(位置就在/etc/kubernetes/pki/下面);
-ca=/etc/kubernetes/pki/ca.crt 
-ca-key=/etc/kubernetes/pki/ca.key 
-config=ca-config.json 
-profile=kubernetes csr.json | cfssljson -bare xinjizhiwa

查看证书

[root@k8s231 rbac]# ll
total 20
-rw-r--r-- 1 root root  292 Feb 21 20:06 ca-config.json
-rw-r--r-- 1 root root  223 Feb 21 20:07 csr.json
-rw-r--r-- 1 root root 1001 Feb 21 20:11 xinjizhiwa.csr
-rw------- 1 root root 1675 Feb 21 20:11 xinjizhiwa-key.pem
-rw-r--r-- 1 root root 1285 Feb 21 20:11 xinjizhiwa.pem

至此,我们用户的ssl证书申请完毕了;

· 生成用户kubeconfig文件

1,编辑生成kubeconfig文件的执行脚本

[root@k8s231 rbac]# cat kubeconfig.sh 
#!/bin/bash

# 配置集群;
# --certificate-authority:指定K8s的ca根证书文件路径
# --embed-certs:
#   1,true,表示将根证书文件的内容写入到配置文件中,
#   2,false,则只是引用配置文件,将kubeconfig
# --server:指定APIServer的地址。
# --kubeconfig:指定kubeconfig的配置文件名称
kubectl config set-cluster xinjizhiwa-cluster \
  --certificate-authority=/etc/kubernetes/pki/ca.crt \
  --embed-certs=true \
  --server=https://10.0.0.231:6443 \
  --kubeconfig=xinjizhiwa.kubeconfig
 
# 设置客户端认证,客户端将来需要携带证书让服务端验证
kubectl config set-credentials xinjizhiwa-client \
  --client-key=xinjizhiwa-key.pem \
  --client-certificate=xinjizhiwa.pem \
  --embed-certs=true \
  --kubeconfig=xinjizhiwa.kubeconfig

# 设置默认上下文,可以用于绑定多个客户端和服务端的对应关系(客户端和服务端绑定)。
kubectl config set-context xinjizhiwa \
  --cluster=xinjizhiwa-cluster \
  --user=xinjizhiwa-client \
  --kubeconfig=xinjizhiwa.kubeconfig

# 设置当前使用的上下文(正式生效)
kubectl config use-context xinjizhiwa --kubeconfig=xinjizhiwa.kubeconfig

2,执行生成kubeconfig用户文件的执行脚本

        正式生成用户

[root@k8s231 rbac]# bash kubeconfig.sh 
Cluster "xinjizhiwa-cluster" set.
User "xinjizhiwa-client" set.
Context "xinjizhiwa" created.
Switched to context "xinjizhiwa".

查看生成的kubeconfig用户文件

[root@k8s231 rbac]# ll
......
-rw------- 1 root root 5802 Feb 21 20:24 xinjizhiwa.kubeconfig

拓展知识:也可以使用config资源清单编写生成用户kubeconfig文件

[root@k8s231 rbac]# cat xinjizhiwa.kubeconfig 
apiVersion: v1
clusters:
- cluster:
    certificate-authority-data: ......(/etc/kubernetes/pki/ca.crt)
    server: https://10.0.0.231:6443
  name: xinjizhiwa-cluster
contexts:
- context:
    cluster: xinjizhiwa-cluster
    user: xinjizhiwa-client
  name: xinjizhiwa
current-context: xinjizhiwa
kind: Config
preferences: {}
users:
- name: xinjizhiwa-client
  user:
    client-certificate-data: .......(xinjizhiwa.pem或者写入公钥串,pem记得base64 -d之后使用)
    client-key-data: ......(xinjizhiwa-key.pem)

此时使用这个用户,取查看pod,会提示你没有权限,因为咱们还没有创建、绑定角色;

[root@k8s231 rbac]# kubectl get pods --kubeconfig=xinjizhiwa.kubeconfig

至此,我们用户“xinjizhiwa”就创建完成了;

2,创建角色编写规则

· 编辑角色资源清单

        上述内容中,我们知道,角色有两种,一种是全局角色ClusterRole,另一种是局部角色Role;

        我们先创建一个局部的Role角色作为学习;

[root@k8s231 rbac]# cat role.yaml 
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: xinjizhiwa-role
  namespace: default
rules:
  #声明API组;[""]代表v1;["apps"]代表apps/v1
- apiGroup: ["","apps"]
  #声明API组下面的资源类型(不支持简写,只能写全称)
  resources: ["pods","deployments","services"]
  #声明使用方式(动作增删改查、、)
  verbs: ["get","list","delete"]

· 创建角色

[root@k8s231 rbac]# kubectl apply -f role.yaml

查看角色

[root@k8s231 rbac]# kubectl get role
NAME              CREATED AT
xinjizhiwa-role   2024-02-21T13:19:34Z

至此,用户和角色及规则都创建成功了;

3,绑定用户与角色

· 编辑绑定资源清单

[root@k8s231 rbac]# cat bind.yaml 
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: xinjizhiwa-bind
  namespace: default
#声明用户主体(绑定的用户是哪个)
subjects:
#由于我们用户类型有三种,所以需要写明用户类型;
- kind: User
  #用户名称
  name: xinjizhiwa
  apiGroup: rbac.authorization.k8s.io
#声明角色主体(绑定的角色是哪个?)
roleRef: 
  #角色类型
  kind: Role
  #角色名称
  name: xinjizhiwa-role
  apiGroup: rbac.authorization.k8s.io

· 创建绑定资源

[root@k8s231 rbac]# kubectl apply -f bind.yaml

4,测试用户

协议个pod资源,使用用户“xinjizhiwa”创建,发现创建不了,提示权限不够;

因为,我们在创建角色规则的时候,只给了删除、和查看的能力,没有给create创建能力;

[root@k8s231 rbac]# cat pod.yaml 
apiVersion: v1
kind: Pod
metadata:
  name: pod-nginx
spec:
  containers:
  - name: c1
    image: nginx:1.20.1-alpine

[root@k8s231 rbac]# kubectl apply -f pod.yaml --kubeconfig=xinjizhiwa.kubeconfig

因为我们有default默认名称空间的查看、删除权限,所以我们可以进行查看;

测试查看功能

[root@k8s231 rbac]# kubectl get pods --kubeconfig=xinjizhiwa.kubeconfig

测试删除功能

[root@k8s231 rbac]# kubectl delete deploy --all --kubeconfig=xinjizhiwa.kubeconfig

到此,普通用户的创建、角色绑定、角色配置就学习完毕了;

四、其他节点使用用户登录操作k8s

        我们有了用户文件,将用户文件发送给“同事”,同事直接使用这个文件,就可以按照绑定的规则,操作k8s资源了;

1,模拟将用户文件发给同事

        比如,同事正在使用k8s233,我们把用户文件发给他

[root@k8s231 rbac]# scp xinjizhiwa.kubeconfig k8s233:/root/

2,同事在k8s233使用用户文件操作k8s资源

[root@k8s233 ~]# kubectl get pods --kubeconfig=xinjizhiwa.kubeconfig

3,操作资源不指定文件,默认指定设置

[root@k8s233 ~]# cp xinjizhiwa.kubeconfig ./.kube/config

[root@k8s233 ~]# kubectl get pods

五、用户组Group案例

1,用户组的概念

1,用户组的好处在于,无需单独为一个用户创建权限和绑定了,只需要统一把一个组进行授权,然后,将该组的用户加入进去,就没一个用户都拥有该组的权限了;

2,APIserver会优先校验用户名(ssl证书中的CN字段),若用户名没有对应的权限,则再去校验用户组(o)的权限;

        k8s中的用户、用户组都是提取ssl证书签名字段中的一个字段,不是在集群中创建的;

--证书签名中的CN字段:代表用户

--证书签名中的o字段:代表用户组

2,创建用户组Group

· 编辑cfssl证书请求文件

[root@k8s231 group]# cat ca-group.json 
{
  "signing": {
    "default": {
      "expiry": "87600h"
    },
    "profiles": {
      "kubernetes": {
        "usages": [
            "signing",
            "key encipherment",
            "server auth",
            "client auth"
        ],
        "expiry": "87600h"
      }
    }
  }
}

[root@k8s231 group]# cat xinjizhiwa-csr.json 
{
  "CN": "xinjizhiwa",
  "hosts": [],
  "key": {
    "algo": "rsa",
    "size": 2048
  },
  "names": [
    {
      "C": "CN",
      "ST": "BeiJing",
      "L": "BeiJing",
      "O": "xinjizhiwa-group",
      "OU": "System"
    }
  ]
}

· 生成用户组证书

再次声明,你创建的是用户、还是用户组,取决于你的证书名称选择的签名字段,选择的是CN还是o;

[root@k8s231 group]# cfssl gencert -ca=/etc/kubernetes/pki/ca.crt -ca-key=/etc/kubernetes/pki/ca.key -config=ca-group.json -profile=kubernetes xinjizhiwa-csr.json | cfssljson -bare xinjizhiwa-group

· 编辑脚本生成用户组kubeconfig用户组文件

[root@k8s231 group]# cat kubeconfig.sh 
#!/bin/bash

kubectl config set-cluster xinjizhiwa-cluster \
  --certificate-authority=/etc/kubernetes/pki/ca.crt \
  --embed-certs=true \
  --server=https://10.0.0.231:6443 \
  --kubeconfig=xinjizhiwa-group.kubeconfig
 
# 设置客户端认证
kubectl config set-credentials xinjizhiw-client \
  --client-key=xinjizhiwa-group-key.pem \
  --client-certificate=xinjizhiwa-group.pem \
  --embed-certs=true \
  --kubeconfig=xinjizhiwa-group.kubeconfig

# 设置默认上下文
kubectl config set-context xinjizhiwa-group \
  --cluster=xinjizhiwa-cluster \
  --user=xinjizhiw-client \
  --kubeconfig=xinjizhiwa-group.kubeconfig

# 设置当前使用的上下文
kubectl config use-context xinjizhiwa-group --kubeconfig=xinjizhiwa-group.kubeconfig

· 执行脚本生成用户组文件

[root@k8s231 group]# bash kubeconfig.sh

3,创建角色、绑定用户组

· 编辑资源清单

[root@k8s231 group]# cat rbac.yaml 
#创建角色
kind: Role
apiVersion: rbac.authorization.k8s.io/v1
metadata:
  namespace: default
  name: role-group
rules:
- apiGroups: ["","apps"]  
  resources: ["pods","nodes","services","deployments"]  
  verbs: ["get", "watch", "list","create"]  

---
#绑定用户组与角色
kind: RoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
  name: group-rolebinding
  namespace: default
#声明要绑定的用户/用户组
subjects:
  # 声明主体类型:组
- kind: Group
  # 组名(对应的O字段)
  name: xinjizhiwa-group  
  apiGroup: rbac.authorization.k8s.io
roleRef:
  # 角色类型
  kind: Role  
  # 绑定角色名称
  name: role-group
  apiGroup: rbac.authorization.k8s.io

· 创建用户组kubeconfig文件

[root@k8s231 group]# kubectl apply -f rbac.yaml

此时,我们就拥有了xinjizhiwa-group这个用户组了;

4,创建用户加入用户组

· 创建用户

[root@k8s231 user]# cat ca-config.json 
{
  "signing": {
    "default": {
      "expiry": "87600h"
    },
    "profiles": {
      "kubernetes": {
        "usages": [
            "signing",
            "key encipherment",
            "server auth",
            "client auth"
        ],
        "expiry": "87600h"
      }
    }
  }
}
 

[root@k8s231 user]# cat group-user-xjzw.json 
{
  "CN": "xjzw",
  "hosts": [],
  "key": {
    "algo": "rsa",
    "size": 2048
  },
  "names": [
    {
      "C": "CN",
      "ST": "BeiJing",
      "L": "BeiJing",
      "O": "xinjizhiwa-group",
      "OU": "System"
    }
  ]
}

生成用户证书

[root@k8s231 user]# cfssl gencert -ca=/etc/kubernetes/pki/ca.crt -ca-key=/etc/kubernetes/pki/ca.key -config=ca-config.json -profile=kubernetes group-user-xjzw.json | cfssljson -bare xjzw

· xjzw用户加入用户组

1,编辑生成kubeconfig用户文件的执行脚本

[root@k8s231 user]# ca kubeconfig.sh 
-bash: ca: command not found
[root@k8s231 user]# cat kubeconfig.sh 
#!/bin/bash

kubectl config set-cluster xinjizhiwa-cluster \
  --certificate-authority=/etc/kubernetes/pki/ca.crt \
  --embed-certs=true \
  --server=https://10.0.0.231:6443 \
  --kubeconfig=xjzw.kubeconfig
 
# 设置客户端认证
kubectl config set-credentials xjzw-client \
  --client-key=xjzw-key.pem \
  --client-certificate=xjzw.pem \
  --embed-certs=true \
  --kubeconfig=xjzw.kubeconfig

# 设置默认上下文
kubectl config set-context xinjizhiwa-contest \
  --cluster=xinjizhiwa-cluster \
  --user=xjzw-client \
  --kubeconfig=xjzw.kubeconfig

# 设置当前使用的上下文
kubectl config use-context xinjizhiwa-contest --kubeconfig=xjzw.kubeconfig

2,执行脚本

[root@k8s231 user]# bash kubeconfig.sh

5,测试用户是否拥有用户组的权限

[root@k8s231 user]# kubectl get pods --kubeconfig=xjzw.kubeconfig

总结,只要拥有了用户组,我们创建用户的时候,签名中“O”字段,与用户组名相同,那么创建出来的用户,就拥有了用户组的权限,就不在需要配置角色、绑定了;方便了很多;

六、基于【服务账号serviceaccount】授权

        serviceaccount用户,简称sa资源,用于自动化程序的用户创建;

        创建sa用户,就不需要使用证书来创建了,它是k8s集群中的一个资源,sa资源;

1,创建sa资源

· 声明式创建

[root@k8s231 sa]# vim sa01.yaml
apiVersion: v1
kind: ServiceAccount
metadata: 
  name: py01

[root@k8s231 sa]# kubectl apply -f sa01.yaml 
serviceaccount/py01 created

查看sa服务账号

[root@k8s231 sa]# kubectl get sa
NAME      SECRETS   AGE
default   1         51d
py01      1         4s

· 响应式创建

[root@k8s231 sa]# kubectl create serviceaccount py02

查看sa用户

[root@k8s231 sa]# kubectl get sa
NAME      SECRETS   AGE
default   1         51d
py01      1         2m4s
py02      1         4s

2,授权python程序对k8s-API的访问权限

· 创建用户

[root@k8s231 sa]# kubectl create serviceaccount py02

· 创建角色

[root@k8s231 sa]# vim role.yaml

apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: python-role
rules:
- apiGroups: [""]
  resources: ["pods"]
  verbs: ["get","watch","list"]

[root@k8s231 sa]# kubectl apply -f role.yaml

· 绑定sa账号和角色

[root@k8s231 sa]# vim bind.yaml

apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
  name: python-role-sa
subjects:
- kind: ServiceAccount 
  name: py02
roleRef:
  kind: Role
  name: python-role
  apiGroup: rbac.authorization.k8s.io

[root@k8s231 sa]# kubectl apply -f bind.yaml

3,部署一个python的pod资源

[root@k8s231 sa]# vim pod.yaml

apiVersion: apps/v1
kind: Deployment
metadata:
  name: dm-py
spec:
  replicas: 2
  selector:
    matchLabels:
      apps: python
  template:
    metadata:
      labels:
         apps: python
    spec:
      #这里就是sa账号,指定sa的名称,请确认该账号是有权限访问K8S集群的哟!
      serviceAccountName: py02
      containers:
      - image: python:3.9.16-alpine3.16
        name: py
        command:
        - tail 
        - -f
        - /etc/hosts

[root@k8s231 sa]# kubectl apply -f pod.yaml

4,进入pod中执行python代码

[root@k8s231 sa]# kubectl exec -it dm-py-64975879c8-b9sxg -- sh
/ # python --version
Python 3.9.16

#写一个python脚本
/ # cat > view-k8s-resources.py <<EOF
> from kubernetes import client, config

> with open('/var/run/secrets/kubernetes.io/serviceaccount/token') as f:
>      token = f.read()

> configuration = client.Configuration()
> configuration.host = "https://kubernetes"  # APISERVER地址
> configuration.ssl_ca_cert="/var/run/secrets/kubernetes.io/serviceaccount/ca.crt"  # CA证书 
> configuration.verify_ssl = True   # 启用证书验证
> configuration.api_key = {"authorization": "Bearer " + token}  # 指定Token字符串
> client.Configuration.set_default(configuration)
> apps_api = client.AppsV1Api() 
> core_api = client.CoreV1Api() 
> try:
>   print("###### Deployment列表 ######")
>   #列出default命名空间所有deployment名称
>   for dp in apps_api.list_namespaced_deployment("default").items:
>     print(dp.metadata.name)
> except:
>   print("没有权限访问Deployment资源!")

> try:
>   #列出default命名空间所有pod名称
>   print("###### Pod列表 ######")
>   for po in core_api.list_namespaced_pod("default").items:
>     print(po.metadata.name)
> except:
>   print("没有权限访问Pod资源!")
> EOF
/ # 

####安装py使用k8s的插件########
/ # pip install kubernetes -i https://pypi.tuna.tsinghua.edu.cn/simple/

#执行python脚本

/ # python3 view-k8s-resources.py
###### Deployment列表 ######
没有权限访问Deployment资源!
###### Pod列表 ######
dm-py-64975879c8-b9sxg
dm-py-64975879c8-z76fp
pod-nginx

至此,关于k8s的RBAC的学习,就此结束;

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://xiahunao.cn/news/2807663.html

如若内容造成侵权/违法违规/事实不符,请联系瞎胡闹网进行投诉反馈,一经查实,立即删除!

相关文章

ARMv8-AArch64 的异常处理模型详解之异常向量表vector tables

目录 一&#xff0c;AArch64 异常向量表 二&#xff0c;栈指针以及SP寄存器的选择 三&#xff0c;从异常返回 一&#xff0c;AArch64 异常向量表 异常向量表&#xff08;vector tables&#xff09;是一组存放于普通内存&#xff08;normal memory&#xff09;空间的&#xf…

【智能车入门:pcb版】(蓝牙遥控、超声波避障、红外循迹)

实现最简单的蓝牙遥控、超声波避障、红外循迹&#xff09; 总览项目获取 本篇是对 上一篇博客的改进&#xff0c;上一篇博客使用面包板&#xff0c;看起来很乱&#xff0c;春节结束之后嘉立创免费打板恢复&#xff0c;板子到了之后进行焊接测试&#xff0c;相较于使用面包板&a…

【算法与数据结构】链表、哈希表、栈和队列、二叉树

目录 一、算法与数据结构 二、链表 三、哈希表 四、栈和队列 五、二叉树 一、算法与数据结构 算法和数据结构是计算机科学中两个非常重要的概念。 数据结构是组织和存储数据的方式&#xff0c;它定义了数据元素之间的关系和操作。数据结构可以分为线性结构&#xff08;如…

【前端素材】推荐优质后台管理系统Welly平台模板(附源码)

一、需求分析 后台管理系统&#xff08;或称作管理后台、管理系统、后台管理平台&#xff09;是一种专门用于管理网站、应用程序或系统后台运营的软件系统。它通常由一系列功能模块组成&#xff0c;为管理员提供了管理、监控和控制网站或应用程序的各个方面的工具和界面。以下…

让程序员设计B端界面,好比武大郎招聘:向我看齐。不忍直视!

hello&#xff0c;我是大美B端工场&#xff0c;B端系统的要求越来越高了&#xff0c;很多公司还让程序员负责页面&#xff0c;页面搞的没法看&#xff0c;也怪不得程序员。程序员来搞页面&#xff0c;那还不是武大郎招聘——向我看齐&#xff0c;以我的标准为标准吗&#xff1f…

Spring Security学习(七)——父子AuthenticationManager(ProviderManager)

前言 《Spring Security学习&#xff08;六&#xff09;——配置多个Provider》有个很奇怪的现象&#xff0c;如果我们不添加DaoAuthenticationProvider到HttpSecurity中&#xff0c;似乎也能够达到类似的效果。那我们为什么要多此一举呢&#xff1f;从文章的效果来看确实是多…

C++的STL常用算法->常用遍历算法、常用查找算法、常用排序算法、常用拷贝和替换算法、常用算术生成算法、常用集合算法

#include<iostream> using namespace std; #include <algorithm> #include <vector> //常用遍历算法 for_each //普通函数 void print01(int val) { cout << val << " "; } //仿函数 //函数对象 class print02 { public: v…

go语言的理解,看这一篇就够了

1.来源 Go语言是谷歌2009年发布的第二款开源编程语言 2.谷歌为什么要创建Go语言 计算机硬件技术更新频繁, 性能提高很快,默目前主流的编程语言发展明显落后于硬件,不能合理利用多核多CPU的优势提升软件系统性能软件系统复杂度越来越高,维护成本越来越高,目前缺乏一个简洁而高效…

备考2024年汉字小达人:历年考题练一练-18道选择题

今天为大家分享汉字小达人的备考学习资源&#xff0c;通过参加没有报名费、人人可参加的汉字小达人比赛&#xff0c;激发孩子学习语文的兴趣&#xff0c;并且提升语文学习成绩。 汉字小达人的两轮比赛&#xff08;区级自由报名活动、市级活动&#xff09;的选择题主要有六种题型…

Unity(第三部)新手绘制地形

1、创建地形 游戏对象3d对象地形 2、功能 1、 红框内按键为创建相邻地形、点击后相近地形会呈现高亮框、点击高亮区域可以快速创建地形 每块地形面积是1km*1km 2、第二个按钮是修改地形 下面的选择是修改类型 选项含义描述Raise or Lower Terrain升高或降低地形单击左键可…

备战蓝桥杯————双指针技巧巧解数组3

利用双指针技巧来解决七道与数组相关的题目。 两数之和 II - 输入有序数组&#xff1a; 给定一个按升序排列的数组&#xff0c;找到两个数使它们的和等于目标值。可以使用双指针技巧&#xff0c;在数组两端设置左右指针&#xff0c;根据两数之和与目标值的大小关系移动指针。 …

Python中的functools模块详解

大家好&#xff0c;我是海鸽。 函数被定义为一段代码&#xff0c;它接受参数&#xff0c;充当输入&#xff0c;执行涉及这些输入的一些处理&#xff0c;并根据处理返回一个值&#xff08;输出&#xff09;。当一个函数将另一个函数作为输入或返回另一个函数作为输出时&#xf…

mapbox初体验

mapbox 初体验 简介导入 CDN 链接创建地图实例注册 token设置地图基本属性地图显示 1. 简介 我们将使用Mapbox GL JavaScript库创建地图的 HTML 示例。Mapbox GL是一个用于构建现代 Web 地图的开源库&#xff0c;提供了丰富的地图功能和自定义性。 2. 导入 CDN 链接 首先&…

2023最新盲盒交友脱单系统源码

源码获取方式 搜一搜&#xff1a;万能工具箱合集 点击资源库直接进去获取源码即可 如果没看到就是待更新&#xff0c;会陆续更新上 或 源码软件库 最新盲盒交友脱单系统源码&#xff0c;纸条广场&#xff0c;单独抽取/连抽/同城抽取/高质量盒子 新增功能包括心动推荐&#xff…

Github 2024-02-25开源项目日报 Top10

根据Github Trendings的统计&#xff0c;今日(2024-02-25统计)共有10个项目上榜。根据开发语言中项目的数量&#xff0c;汇总情况如下&#xff1a; 开发语言项目数量Python项目5Jupyter Notebook项目2TypeScript项目2非开发语言项目1HTML项目1C项目1Dart项目1 Python - 100天…

windows安装 RabbitMQ

首先打开 RabbitMQ 官网&#xff0c;点击 Get Started(开始) 点击 Download Installation(下载安装)。 这里提供了两种方式进行安装&#xff0c;我们使用第二种方法。 使用 chocolatey以管理用户身份使用官方安装程序 往下滑&#xff0c;第二种方法需要 Erlang 的依赖&#x…

AI:136-基于深度学习的图像生成与风格迁移

🚀点击这里跳转到本专栏,可查阅专栏顶置最新的指南宝典~ 🎉🎊🎉 你的技术旅程将在这里启航! 从基础到实践,深入学习。无论你是初学者还是经验丰富的老手,对于本专栏案例和项目实践都有参考学习意义。 ✨✨✨ 每一个案例都附带关键代码,详细讲解供大家学习,希望…

pytest测试框架之插件(hook函数)开发

pytest测试框架之插件(hook函数)开发 参考文档&#xff1a; https://docs.pytest.org/en/7.1.x/how-to/writing_hook_functions.html https://juejin.cn/post/7281080420379131958 https://zhuanlan.zhihu.com/p/610804545 pytest 三种插件 pytest 给我们开放了大量的 hook …

围剿尚未终止 库迪深陷瑞幸9.9阳谋

文|智能相对论 作者|霖霖 总能被“累了困了”的打工人优先pick的咖啡&#xff0c;刚复工就顺利站上话题C位。 #瑞幸9.9元一杯活动缩水#的话题才爬上新浪微博热搜&#xff0c;“库迪咖啡河北分公司运营总监带头坑害河北联营商”的实名举报帖就出现在了小红书&#xff0c;一时…

【Oracle】玩转Oracle数据库(五):PL/SQL编程

前言 嗨&#xff0c;各位数据库达人&#xff01;准备好迎接数据库编程的新挑战了吗&#xff1f;今天我们要探索的是Oracle数据库中的神秘魔法——PL/SQL编程&#xff01;&#x1f52e;&#x1f4bb; 在这篇博文【Oracle】玩转Oracle数据库&#xff08;五&#xff09;&#xff1…