关于GKE中storage-version-migration-migrator-v2服务账号cluster-admin权限必要性的问询
kube-storage-version-migrator是否需要cluster-admin角色?
结论:不需要
kube-storage-version-migrator的核心功能是将集群中自定义资源的存储版本迁移至CRD指定的目标版本,完成这一工作仅需有限权限,而非最高级别的cluster-admin:
- 核心权限需求:
- 对
storage.k8s.ioAPI组中storageversions资源的读取权限 - 对
migrations.storage.k8s.io资源的完整管理权限(创建、读取、更新、删除) - 对需要迁移的目标CRD及其对应自定义资源的读写权限
- 对
GKE默认将storage-version-migration-migrator-v2服务账号绑定cluster-admin属于过度授权,这大概率是GKE为简化组件配置采取的妥协方案,但存在极高安全风险:一旦该服务账号被攻击者劫持,可直接获取集群完全控制权,比如创建特权Pod、修改集群RBAC规则、访问所有命名空间的敏感资源等。
这类过度授权的服务账号是攻击者实现权限提升和集群持久化的常用突破口,例如可通过该账号创建挂载节点主机文件系统的Pod,窃取节点上的kubelet证书或其他敏感数据,甚至修改集群核心配置实现长期驻留。
内容的提问来源于stack exchange,提问作者Totem
相关产品推荐
相关产品推荐

