주체 접근 검토

주체 접근 검토 (SubjectAccessReview)

이 페이지는 사용자나 그룹이 작업을 수행할 수 있는지 확인하는 SubjectAccessReview 객체를 설명해요. 인가 확인 요청을 나타내는 구조체랍니다.

출처: Kubernetes API Reference

본문

SubjectAccessReview는 사용자나 그룹이 작업을 수행할 수 있는지 여부를 확인합니다.

apiVersion: authorization.k8s.io/v1

import "k8s.io/api/authorization/v1"

SubjectAccessReview

SubjectAccessReview는 사용자나 그룹이 작업을 수행할 수 있는지 여부를 확인합니다.


Field Description
apiVersion
string APIVersion은 이 객체 표현의 버전 스키마를 정의합니다. 서버는 인식된 스키마를 최신 내부 값으로 변환해야 하며, 인식되지 않은 값은 거부할 수 있습니다. 자세한 내용: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#resources
kind
string Kind는 이 객체가 나타내는 REST 리소스를 나타내는 문자열 값입니다. 서버는 클라이언트가 요청을 제출하는 엔드포인트에서 이를 추론할 수 있습니다. 업데이트할 수 없습니다. CamelCase 형식입니다. 자세한 내용: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#types-kinds
metadata
ObjectMeta metadata는 표준 목록 메타데이터입니다. 자세한 내용: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata
spec *****
SubjectAccessReviewSpec spec은 평가되는 요청에 대한 정보를 보유합니다.
status
SubjectAccessReviewStatus status는 서버에 의해 채워지며 요청이 허용되는지 여부를 나타냅니다.

SubjectAccessReviewSpec

SubjectAccessReviewSpec는 접근 요청에 대한 설명입니다. resourceAttributes와 nonResourceAttributes 중 정확히 하나가 설정되어야 합니다.


Field Description
extra
object extra는 인증자(authenticator)의 user.Info.GetExtra() 메서드에 해당합니다. 이는 authorizer에 대한 입력이므로 여기에 반영돼야 합니다.
groups
string array groups는 테스트하는 그룹입니다.
nonResourceAttributes
NonResourceAttributes nonResourceAttributes는 비리소스 접근 요청에 대한 정보를 설명합니다.
resourceAttributes
ResourceAttributes resourceAttributes는 리소스 접근 요청에 대한 정보를 설명합니다.
uid
string uid는 요청하는 사용자에 대한 정보입니다.
user
string user는 테스트하는 사용자입니다. "User"를 지정하고 "Groups"를 지정하지 않으면 "User가 어떤 그룹의 구성원도 아니면 어떻게 되는가"로 해석됩니다.

SubjectAccessReviewStatus

SubjectAccessReviewStatus


Field Description
allowed *****
boolean allowed는 필수입니다. 작업이 허용되면 true이고, 그렇지 않으면 false입니다.
denied
boolean denied는 선택 사항입니다. 작업이 거부되면 true이고, 그렇지 않으면 false입니다. allowed가 false이고 denied도 false이면 authorizer는 작업 인가에 대한 의견이 없는 것입니다. allowed가 true인데 denied가 true일 수는 없습니다.
evaluationError
string evaluationError는 인가 확인 중 일부 오류가 발생했음을 나타냅니다. 오류가 발생했더라도 인가 상태를 계속 확인할 수 있는 것은 충분히 가능합니다. 예를 들어, RBAC에 역할이 누락될 수 있지만 요청을 판단할 수 있는 역할이 여전히 충분히 존재하고 바인딩되어 있을 수 있습니다.
reason
string reason은 선택 사항입니다. 요청이 허용되거나 거부된 이유를 나타냅니다.

더 알아보기 (Learn more)