sec(astrololo): pody bez tokenu konta serwisowego (LOG-33) #13
Reference in New Issue
Block a user
Delete Branch "sec/log33-automount-token"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Wszystkie cztery usługi biegły na koncie
defaultz automatycznie montowanymtokenem API Kubernetesa. Żadna z nich nie rozmawia z API klastra — sekrety
dostają przez
secretKeyRef, który wstrzykuje kubelet, nie pod.Token był więc zbędny, a leżał w każdym kontenerze jako gotowy punkt wyjścia do
klastra dla kogoś, kto przejmie proces (np. przez lukę w zależności).
automountServiceAccountToken: falsew szablonie poda:data,logic,presentation,render.Zweryfikowane
kubectl kustomize— pole trafia do.spec.template.spec, a niedo specu Deploymentu (tam byłoby ciche i bez żadnego efektu):
Zero wpływu na działanie — nic w kodzie nie woła API Kubernetesa. Część LOG-33.