SecretClass access control
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 5/5
- Tiempo estimado
- Más de una semana
- Aptitud para principiantes
- 25/100
- Tipo de issue
- Nueva funcionalidad
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- kubernetes
- Área
- authorization, security
Línea de trabajo
Comienza con los puntos de extensión de Kubernetes para el control de admisión y la documentación vinculada de OPA para Kubernetes. Aclara si el proyecto debe proporcionar un control de acceso nativo para SecretClass o documentar un enfoque basado en admission-hook, y define cómo funcionaría una allowlist de los Namespaces de destino. Se considera terminado cuando el enfoque elegido y su alcance estén especificados explícitamente.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
We should have a way to control who's allowed to mount which SecretClass.
It's not really practical to control based on the deploying user, because the idea of a "source user" in the first place is about as clear as mud in K8s (the end user creating the StatefulSet? The controller creating the Pod from that? The controller creating the PersistentVolumeClaim from that? The controller creating the PersistentVolume from that?).
The best we could do would probably be to allowlist individual target Namespaces.
This is theoretically already possible via a K8s admission hook like OPA; we should either implement something native or document how to accomplish it using one of those.
- Lenguaje dominante
- Rust
- Estrellas
- 13
- Forks
- 8
- Merge medio
- 1 d 8 h
- PR fusionados (30 d)
- 10
Guía de contribución
No hay ninguna guía de contribución indexada para este repositorio
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de stackabletech/secret-operator
-
type/bug
Dificultad 4/5 3-5 días Aptitud para principiantes 45/100
stackabletech/secret-operator#754 ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 48/100
stackabletech/secret-operator#753 · 1 comentario ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 72/100
stackabletech/secret-operator#720 · 1 comentario ·
-
customer-request type/bug
Dificultad 3/5 1-2 días Aptitud para principiantes 38/100
stackabletech/secret-operator#666 · 2 comentarios ·
-
customer-request type/feature-improvement
stackabletech/secret-operator#630 · 7 comentarios · 1 asignado ·
Todos los issues de stackabletech/secret-operator
Issues similares
-
Browser (wasm) relay client cannot connect to relays whose URL has a trailing-dot FQDN hostname Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
n0-computer/iroh#4550 ·
-
impl detach for native Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
paritytech/zombienet-sdk#591 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
farion1231/cc-switch#7638 · 1 comentario ·
-
onnx-ir re-exports ModelProto and GraphProto but not NodeProto, AttributeProto and AttributeType Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100