주체 접근 검토
주체 접근 검토 (SubjectAccessReview)
이 페이지는 사용자나 그룹이 작업을 수행할 수 있는지 확인하는 SubjectAccessReview 객체를 설명해요. 인가 확인 요청을 나타내는 구조체랍니다.
본문
SubjectAccessReview는 사용자나 그룹이 작업을 수행할 수 있는지 여부를 확인합니다.
apiVersion: authorization.k8s.io/v1
import "k8s.io/api/authorization/v1"
SubjectAccessReview
SubjectAccessReview는 사용자나 그룹이 작업을 수행할 수 있는지 여부를 확인합니다.
| Field | Description |
|---|---|
apiVersion |
|
| string | APIVersion은 이 객체 표현의 버전 스키마를 정의합니다. 서버는 인식된 스키마를 최신 내부 값으로 변환해야 하며, 인식되지 않은 값은 거부할 수 있습니다. 자세한 내용: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#resources |
kind |
|
| string | Kind는 이 객체가 나타내는 REST 리소스를 나타내는 문자열 값입니다. 서버는 클라이언트가 요청을 제출하는 엔드포인트에서 이를 추론할 수 있습니다. 업데이트할 수 없습니다. CamelCase 형식입니다. 자세한 내용: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#types-kinds |
metadata |
|
| ObjectMeta | metadata는 표준 목록 메타데이터입니다. 자세한 내용: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#metadata |
spec ***** |
|
| SubjectAccessReviewSpec | spec은 평가되는 요청에 대한 정보를 보유합니다. |
status |
|
| SubjectAccessReviewStatus | status는 서버에 의해 채워지며 요청이 허용되는지 여부를 나타냅니다. |
SubjectAccessReviewSpec
SubjectAccessReviewSpec는 접근 요청에 대한 설명입니다. resourceAttributes와 nonResourceAttributes 중 정확히 하나가 설정되어야 합니다.
| Field | Description |
|---|---|
extra |
|
| object | extra는 인증자(authenticator)의 user.Info.GetExtra() 메서드에 해당합니다. 이는 authorizer에 대한 입력이므로 여기에 반영돼야 합니다. |
groups |
|
| string array | groups는 테스트하는 그룹입니다. |
nonResourceAttributes |
|
| NonResourceAttributes | nonResourceAttributes는 비리소스 접근 요청에 대한 정보를 설명합니다. |
resourceAttributes |
|
| ResourceAttributes | resourceAttributes는 리소스 접근 요청에 대한 정보를 설명합니다. |
uid |
|
| string | uid는 요청하는 사용자에 대한 정보입니다. |
user |
|
| string | user는 테스트하는 사용자입니다. "User"를 지정하고 "Groups"를 지정하지 않으면 "User가 어떤 그룹의 구성원도 아니면 어떻게 되는가"로 해석됩니다. |
SubjectAccessReviewStatus
SubjectAccessReviewStatus
| Field | Description |
|---|---|
allowed ***** |
|
| boolean | allowed는 필수입니다. 작업이 허용되면 true이고, 그렇지 않으면 false입니다. |
denied |
|
| boolean | denied는 선택 사항입니다. 작업이 거부되면 true이고, 그렇지 않으면 false입니다. allowed가 false이고 denied도 false이면 authorizer는 작업 인가에 대한 의견이 없는 것입니다. allowed가 true인데 denied가 true일 수는 없습니다. |
evaluationError |
|
| string | evaluationError는 인가 확인 중 일부 오류가 발생했음을 나타냅니다. 오류가 발생했더라도 인가 상태를 계속 확인할 수 있는 것은 충분히 가능합니다. 예를 들어, RBAC에 역할이 누락될 수 있지만 요청을 판단할 수 있는 역할이 여전히 충분히 존재하고 바인딩되어 있을 수 있습니다. |
reason |
|
| string | reason은 선택 사항입니다. 요청이 허용되거나 거부된 이유를 나타냅니다. |