《蹲坑学K8S》之22-1:Kubernetes认证机制
lipiwang 2024-10-20 10:10 14 浏览 0 评论
当在访问Kubernetes资源开启TLS时,所有的请求都需要进行认证。Kubernetes 支持多种认证机制,并支持同时开启多个认证插件(只要有一个认证通过即可)。如果认证成功,则用户的username会传入授权模块做进一步授权验证;而对于认证失败的请求则返回 HTTP 401。
注意:虽然Kubernetes认证和授权用到了User和Group,但Kubernetes并不直接管理用户,不能创建User对象,也不存储User。
Kubernetes支持以下认证插件:
(1)X509 证书
(2)静态 Token 文件
(3)引导 Token
(4)静态密码文件
(5)Service Account
(6)OpenID
(7)Webhook
(8)认证代理
(9)OpenStack Keystone 密码
在这里主要了解以下几种认证:
一、X509证书
(1)创建配置文件
[root@k8s-master ~]# cd /usr/local/kubernetes/ssl/
[root@k8s-master ssl]# vim dodo-csr.json
添加:
{
"CN": "dodo",
"hosts": [],
"key": {
"algo": "rsa",
"size": 2048
},
"names": [
{
"C": "CN",
"L": "BeiJing",
"ST": "BeiJing",
"O": "system:masters",
"OU": "System"
}
]
}
(2)生成证书
[root@k8s-master ssl]# cfssl gencert -ca=/usr/local/kubernetes/ssl/ca.pem -ca-key=/usr/local/kubernetes/ssl/ca-key.pem -config=/usr/local/kubernetes/ssl/ca-config.json -profile=kubernetes /usr/local/kubernetes/ssl/dodo-csr.json | cfssljson -bare dodo
(3)查看证书
(4)应用证书访问Kubernetes群集
# 设置集群认证参数
kubectl config set-cluster kubernetes \
--certificate-authority=/usr/local/kubernetes/ssl/ca.pem \
--embed-certs=true \
--server=https://192.168.1.3:6443 \
--kubeconfig=/usr/local/kubernetes/conf/dodo.kubeconfig
# 设置用户认证参数
kubectl config set-credentials admin \
--client-certificate=/usr/local/kubernetes/ssl/dodo.pem \
--client-key=/usr/local/kubernetes/ssl/dodo-key.pem \
--embed-certs=true \
--kubeconfig=/usr/local/kubernetes/conf/dodo.kubeconfig
# 设置上下文参数
kubectl config set-context default \
--cluster=kubernetes \
--user=dodo \
--kubeconfig=/usr/local/kubernetes/conf/dodo.kubeconfig
#设置默认用户
kubectl config use-context default \
--kubeconfig=/usr/local/kubernetes/conf/dodo.kubeconfig
二、静态 Token 文件
使用静态 Token 文件认证只需要 API Server 启动时配置 --token-auth-file=SOMEFILE。该文件为 csv 格式,每行至少包括三列 token,username,user id,后面是可选的group名。
例如:创建TLS Bootstrapping token文件
[root@k8s-master ~]# head -c 16 /dev/urandom | od -An -t x | tr -d ' ' ##会产生一串字符串
58efbbf2c450bc6de0052e28ce47fa9c
[root@k8s-master ~]# vim /usr/local/kubernetes/ssl/token.csv
修改:
58efbbf2c450bc6de0052e28ce47fa9c,kubelet-bootstrap,10001,"system:kubelet-bootstrap" ##用生成的字符串替换下面的 “58ef.... ”这一串数字
[root@k8s-master ~]# vim /usr/local/kubernetes/conf/kube-apiserver
添加:
--token-auth-file=/usr/local/kubernetes/ssl/token.csv
三、Service Account
Service Account用来访问kubernetes API,通过kubernetes API创建和管理,每个Service Account只能在一个Namespace上生效,存储在kubernetes API中的Secrets资源中。ServiceAccount是Kubernetes自动生成的,并会自动挂载到容器的/var/run/secrets/kubernetes.io/serviceaccount目录中。
例如:
1、创建一个名称空间
[root@k8s-master ~]# kubectl create namespace dodo
2、查看SA
(1)查看发现:自动创建一个sa
[root@k8s-master ~]# kubectl get sa -n dodo
(2)查看SA的详细信息
[root@k8s-master ~]# kubectl describe sa -n dodo
3、查看secret
(1)查看secret发现:自动创建一个secret
[root@k8s-master ~]# kubectl get secrets -n dodo
(2)查看secret详细信息
[root@k8s-master ~]# kubectl describe secrets default-token-l9dd2 -n dodo
4、创建Pod应用namespace。
[root@k8s-master ~]# vim test-pod.yaml
添加:
apiVersion: v1
kind: Pod
metadata:
name: test-pod
namespace: dodo
spec:
containers:
- name: nginx
image: nginx:1.16
ports:
- name: http
containerPort: 80
[root@k8s-master ~]# kubectl apply -f test-pod.yaml
[root@k8s-master ~]# kubectl get pod -n dodo
[root@k8s-master ~]# kubectl describe pod test-pod -n dodo
[root@k8s-master ~]# kubectl get pod test-pod -n dodo -o yaml
说明:挂载的是sa的secret:default-token-l9dd2。新建的pod如果不指定sa,自动挂载默名称空间的sa(default)。
[root@k8s-master ~]# kubectl exec -it test-pod -n dodo -- sh
相关推荐
- Nat. Synthesis: 重大突破,电化学形成C-S键
-
第一作者:JunnanLi,HasanAl-Mahayni通讯作者:AliSeifitokaldani,NikolayKornienko通讯单位:蒙特利尔大学,麦吉尔大学【研究亮点】形成C-...
- 网络安全与应用(二)(网络安全理论与应用)
-
1、应用层安全协议SHTTP和HTTPS:SHTTP:SecHTTP,安全超文本传输协议,是HTTP扩展,使用TCP的80端口。HTTPS:HTTP+SSL,使用TCP的443端口。大部分web应用...
- TN-C、TN-S、TT、IT供电系统详解及对比
-
TN-C、TN-S、TT、IT供电系统是低压配电系统中常见的四种接地方式,它们各自有不同的特点和适用场景。一、系统介绍TN-C供电系统①定义:整个系统中,工作零线(N线)与保护零线(PE线)是合一的,...
- 网络应用服务器(三)(网络应用程序服务器)
-
#头条创作挑战赛#1、DNS协议:域名解析协议,用于把主机域名解析为对应的IP地址。是一个分布式数据库,C/S工作方式。主要基于UDP协议,少数使用TCP,端口号都是53。常用域名如下2、DNS协议...
- 腾讯发布混元Turbo S:业界首次无损应用Mamba架构
-
21世纪经济报道记者白杨北京报道2月27日,腾讯正式发布新一代基座模型——混元TurboS。据腾讯混元团队介绍,混元TurboS在架构方面创新性地采用了Hybrid-Mamba-Transfor...
- 【收藏】低压配电系统中TT IT TN-S/TN-C/TN-C-S 的区别?
-
低压配电系统的接地型式选择是电气安全设计的核心环节,TT、IT、TN-S、TN-C、TN-C-S这五种主要接地型式因其结构、保护原理和故障特性的显著差异,在工程应用中有不同的适用范围和限制条件。如若发...
- 金万维公有云平台如何实现C/S架构软件快速SaaS化
-
金万维作为国内领先的企业信息化垂直B2B平台运营商,拥有超过5000家管理软件合作伙伴,掌握管理软件一线的发展动态,因此深知传统管理软件近年来面对的困境和问题。而SaaS却在软件行业内发展迅猛势如燎原...
- 随时随地做翻译:B/S架构的传奇时代到来
-
随着新兴技术的发展和大数据时代的到来,翻译作为连接各国语言和文化的工具,更是具有前所未有的拓展空间。传统的在计算机辅助翻译软件(CAT)上进行翻译的模式,受到时间和空间的限制,导致翻译过程中面临层层障...
- BS和CS 架构的介绍(一篇就够了)(cs和bs架构的含义)
-
简介C/S又称Client/Server或客户/服务器模式。服务器通常采用高性能的PC、工作站或小型机,并采用大型数据库系统,如Oracle、Sybase、Informix或SQLServer。...
- 物管王(包租婆)软件架构与B/S和C/S架构的优点和缺点比较
-
一、B/S系统架构的优点和缺点优点:1)客户端无需安装,有Web浏览器即可。2)BS架构可以直接放在广域网上,通过一定的权限控制实现多客户访问的目的,交互性较强。3)BS架构无需升级多个客户端,升级服...
- 监听器入门看这篇就够了(怎么检查车上有没有被别人安装监听器)
-
什么是监听器监听器就是一个实现特定接口的普通java程序,这个程序专门用于监听另一个java对象的方法调用或属性改变,当被监听对象发生上述事件后,监听器某个方法将立即被执行。。为什么我们要使用监听器?...
- 购物车【JavaWeb项目、简单版】(java购物车的实现原理)
-
①构建开发环境免费学习资料获取方式导入需要用到的开发包建立程序开发包②设计实体书籍实体publicclassBook{privateStringid;privat...
- 基础篇-SpringBoot监听器Listener的使用
-
1.监听器Listener简介1.1监听器Listener介绍Listener是JavaWeb的三大组件(Servlet、Filter、Listener)之一,JavaWeb中的监听器主要用...
- 你在 Spring Boot3 整合 JWT 实现 RESTful 接口鉴权时是否遇到难题?
-
各位后端开发小伙伴们!在日常使用SpringBoot3搭建项目时,RESTful接口的鉴权至关重要。而JWT技术,作为一种简洁且高效的鉴权方式,被广泛应用。但大家是不是在整合过程中遇到过各...
- javaWeb RSA加密使用(rsa加密java代码)
-
加密算法在各个网站运用很平常,今天整理代码的时候看到了我们项目中运用了RSA加密,就了解了一下。先简单说一下RSA加密算法原理,RSA算法基于一个十分简单的数论事实:将两个大质数相乘十分容易,但是想要...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- maven镜像 (69)
- undefined reference to (60)
- zip格式 (63)
- oracle over (62)
- date_format函数用法 (67)
- 在线代理服务器 (60)
- shell 字符串比较 (74)
- x509证书 (61)
- localhost (65)
- java.awt.headless (66)
- syn_sent (64)
- settings.xml (59)
- 弹出窗口 (56)
- applicationcontextaware (72)
- my.cnf (73)
- httpsession (62)
- pkcs7 (62)
- session cookie (63)
- java 生成uuid (58)
- could not initialize class (58)
- beanpropertyrowmapper (58)
- word空格下划线不显示 (73)
- jar文件 (60)
- jsp内置对象 (58)
- makefile编写规则 (58)