如何刷新AKS RBAC角色分配?权限未生效问题咨询
AKS RBAC权限问题排查
已部署的ClusterRoleBinding清单
apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: rbac-reader subjects: - kind: Group name: AKS_READER roleRef: kind: ClusterRole name: view apiGroup: rbac.authorization.k8s.io
问题描述
将内置view角色绑定到AAD组AKS_READER,让该组拥有集群只读权限。测试时将团队成员从原有Azure Kubernetes Service Cluster User Role权限组及集群Contributor角色移除,加入AKS_READER组,但成员执行kubectl auth can-i create pods仍返回yes。
问题解答
- 需要刷新权限,且用户必须重新获取集群凭证
- AAD权限缓存延迟:AAD组的权限变更不会实时同步到AKS,通常存在10-15分钟的缓存周期,需等待缓存过期后权限才会生效。
- 本地kubectl凭证缓存:用户本地
kubeconfig文件会缓存旧的权限信息,必须重新执行az aks get-credentials --resource-group <你的资源组名> --name <你的集群名>,获取并覆盖新的凭证文件。 - 验证权限更新:可执行
kubectl auth can-i --list查看当前生效的所有权限,确认是否已切换为view角色的只读权限;也可通过kubectl config view确认当前使用的集群上下文是否正确。
内容的提问来源于stack exchange,提问作者Michael
相关产品推荐
相关产品推荐

