Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

IAM-backed ObjectStores generate wildcard Secret RBAC

Aperta
#892 2 commenti 0 reazioni 0 assegnatari Vedi su GitHub

I maintainer di solito rispondono entro 1 giorno

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
3/5
Tempo stimato
1-2 giorni
Idoneità per principianti
64/100
Tipo di issue
Bug
Chiarezza
Specificata chiaramente
Stato di attività
Tranquilla
Stack tecnologico
aws, go, kubernetes

Direzione di ricerca

Inizia dai percorsi di generazione di Role e raccolta dei riferimenti alle credenziali AWS, quindi confrontali con la gestione esistente delle identità Azure predefinite/gestite. Verifica il caso di ereditarietà IAM e il caso di un Secret delle credenziali esplicito, quindi aggiungi o aggiorna i test in modo che il completamento significhi nessuna regola Secret per una raccolta vuota e una regola con ambito quando sono presenti nomi di Secret.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

bug
Summary

When an ObjectStore uses AWS IAM role inheritance (inheritFromIAMRole: true) and does not reference any credential Secrets, the generated <cluster>-barman-cloud Role still contains a secrets rule with no resourceNames.

In Kubernetes RBAC, an omitted or empty resourceNames list does not restrict the rule to no objects; it allows the verbs on all resources of that type. As a result, an IAM-backed barman-cloud instance can get/list/watch every Secret in the namespace even though barman-cloud does not need any Secret for the AWS credential chain.

Why this matters

Deployments using IRSA, pod identity, or IMDS typically set inheritFromIAMRole: true so barman-cloud gets credentials from the pod environment. In that mode, barman-cloud returns before reading AWS credential Secret references, so the plugin should not grant Secret access unless a credential Secret is actually needed.

Expected behavior

If no credential Secret names are collected for the ObjectStores referenced by a cluster, the generated Role should not include a secrets rule. For AWS credentials with inheritFromIAMRole: true, AWS Secret references should be ignored the same way Azure default/managed identity credentials are ignored today.

Actual behavior

The Role includes a secrets rule with an empty resourceNames field, which grants access to all Secrets in the namespace.

Proposed fix
  • Skip AWS credential Secret references when inheritFromIAMRole is true.
  • Omit the generated secrets PolicyRule when the collected Secret name set is empty.
  • Keep the existing scoped secrets rule when explicit credential Secret refs are present.
Lingua principale
Go
Stelle
192
Fork
75
Merge medio
1g 4h
PR unite (30g)
15

Preparare l'ambiente

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di cloudnative-pg/plugin-barman-cloud

Tutte le issue di cloudnative-pg/plugin-barman-cloud

Issue simili

Altre issue su Go

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.