You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何刷新AKS RBAC角色分配?权限未生效问题咨询

AKS RBAC权限问题排查

已部署的ClusterRoleBinding清单

apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
  name: rbac-reader
subjects:
- kind: Group
  name: AKS_READER
roleRef:
  kind: ClusterRole
  name: view
  apiGroup: rbac.authorization.k8s.io

问题描述

将内置view角色绑定到AAD组AKS_READER,让该组拥有集群只读权限。测试时将团队成员从原有Azure Kubernetes Service Cluster User Role权限组及集群Contributor角色移除,加入AKS_READER组,但成员执行kubectl auth can-i create pods仍返回yes。

问题解答

  • 需要刷新权限,且用户必须重新获取集群凭证
    1. AAD权限缓存延迟:AAD组的权限变更不会实时同步到AKS,通常存在10-15分钟的缓存周期,需等待缓存过期后权限才会生效。
    2. 本地kubectl凭证缓存:用户本地kubeconfig文件会缓存旧的权限信息,必须重新执行az aks get-credentials --resource-group <你的资源组名> --name <你的集群名>,获取并覆盖新的凭证文件。
    3. 验证权限更新:可执行kubectl auth can-i --list查看当前生效的所有权限,确认是否已切换为view角色的只读权限;也可通过kubectl config view确认当前使用的集群上下文是否正确。

内容的提问来源于stack exchange,提问作者Michael

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 17:52:03