IAM-backed ObjectStores generate wildcard Secret RBAC
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Idoneità per principianti
- 64/100
- Tipo di issue
- Bug
- Chiarezza
- Specificata chiaramente
- Stato di attività
- Tranquilla
- Stack tecnologico
- aws, go, kubernetes
- Ambito
- authorization, backend, security
Direzione di ricerca
Inizia dai percorsi di generazione di Role e raccolta dei riferimenti alle credenziali AWS, quindi confrontali con la gestione esistente delle identità Azure predefinite/gestite. Verifica il caso di ereditarietà IAM e il caso di un Secret delle credenziali esplicito, quindi aggiungi o aggiorna i test in modo che il completamento significhi nessuna regola Secret per una raccolta vuota e una regola con ambito quando sono presenti nomi di Secret.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Summary
When an ObjectStore uses AWS IAM role inheritance (inheritFromIAMRole: true) and does not reference any credential Secrets, the generated <cluster>-barman-cloud Role still contains a secrets rule with no resourceNames.
In Kubernetes RBAC, an omitted or empty resourceNames list does not restrict the rule to no objects; it allows the verbs on all resources of that type. As a result, an IAM-backed barman-cloud instance can get/list/watch every Secret in the namespace even though barman-cloud does not need any Secret for the AWS credential chain.
Why this matters
Deployments using IRSA, pod identity, or IMDS typically set inheritFromIAMRole: true so barman-cloud gets credentials from the pod environment. In that mode, barman-cloud returns before reading AWS credential Secret references, so the plugin should not grant Secret access unless a credential Secret is actually needed.
Expected behavior
If no credential Secret names are collected for the ObjectStores referenced by a cluster, the generated Role should not include a secrets rule. For AWS credentials with inheritFromIAMRole: true, AWS Secret references should be ignored the same way Azure default/managed identity credentials are ignored today.
Actual behavior
The Role includes a secrets rule with an empty resourceNames field, which grants access to all Secrets in the namespace.
Proposed fix
- Skip AWS credential Secret references when
inheritFromIAMRoleis true. - Omit the generated
secretsPolicyRule when the collected Secret name set is empty. - Keep the existing scoped
secretsrule when explicit credential Secret refs are present.
- Lingua principale
- Go
- Stelle
- 192
- Fork
- 75
- Merge medio
- 1g 4h
- PR unite (30g)
- 15
Preparare l'ambiente
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di cloudnative-pg/plugin-barman-cloud
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
cloudnative-pg/plugin-barman-cloud#1104 · 4 reazioni ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 82/100
cloudnative-pg/plugin-barman-cloud#1102 ·
I maintainer di solito rispondono entro 1 giorno
-
Catalog maintenance deletes completed Backup objects after a short barman-cloud-backup-list resultAperta
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
cloudnative-pg/plugin-barman-cloud#1115 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 65/100
cloudnative-pg/plugin-barman-cloud#1113 · 2 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 15/100
cloudnative-pg/plugin-barman-cloud#1111 ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di cloudnative-pg/plugin-barman-cloud
Issue simili
-
area/proxy kind/bug priority/backlog triage/accepted
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
lexfrei/cloudflare-tunnel-gateway-controller#840 ·
I maintainer di solito rispondono entro 1 giorno
-
area:chat bug sev:papercut
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
Agent-Field/CodeAF#1592 ·
I maintainer di solito rispondono entro 1 giorno
-
kind/bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
I maintainer di solito rispondono entro 7 giorni
-
bug needs triage
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
I maintainer di solito rispondono entro 1 giorno
-
bug P2 reliability
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
afreidah/s3-orchestrator#1564 ·
I maintainer di solito rispondono entro 1 giorno