WEBBOOK CHAPTER

Kubernetes, 배포보다 운영이 어렵다: 12장. RBAC와 workload identity를 최소화한다

12장. RBAC와 workload identity를 최소화한다

사람과 workload service account를 분리한다. wildcard verb·resource와 cluster-admin binding을 찾고 namespace·resourceName·전용 role로 줄인다. kubectl auth can-i로 positive·negative를 검증한다.

cloud API는 node 공용 credential보다 pod 단위 workload identity를 사용한다. token audience·수명·권한과 외부 역할 trust를 검토한다. production break-glass는 승인, 시간 제한, 감사, 사후 회수를 갖는다.