Istio/K8s仅允许指定命名空间访问特定路径的授权策略配置排查
问题根因
Istio AuthorizationPolicy的匹配逻辑遵循两个核心规则:
spec.rules数组下的多条独立规则为或(OR)关系,只要请求命中任意一条规则,就会触发配置的action(当前配置为DENY)- 单条规则内部的
from(来源匹配)、to(目标匹配)、when(附加条件匹配)字段为与(AND)关系,必须同时满足所有字段的匹配条件,才会命中当前规则。
当前配置的spec.rules下拆分了两条独立规则,实际生效逻辑完全偏离预期:
- 第一条规则:只要请求路径匹配
/specific/path/*,无论来源是哪个命名空间,直接拒绝 - 第二条规则:只要请求来源不是bar命名空间,无论访问什么路径(包括
/home这类非目标路径),直接拒绝
这就是所有路径访问被拦截的直接原因。
正确配置方法
需求的拦截条件需要同时满足两点,才会触发拒绝:
- 请求访问路径匹配
/specific/path/* - 请求来源不属于bar命名空间
其余所有场景均放行,因此需要将路径匹配和来源匹配条件放到同一条规则内,让两个条件做与逻辑判断,修正后的配置如下:
apiVersion: security.istio.io/v1beta1 kind: AuthorizationPolicy metadata: name: deny-specific-path namespace: foo spec: selector: matchLabels: app: myapp action: DENY rules: - to: - operation: paths: ["/specific/path/*"] from: - source: notNamespaces: ["bar"]
配置生效后的实际匹配逻辑:
- 访问非
/specific/path/*路径:不命中规则,默认放行,不受命名空间来源限制 - 访问
/specific/path/*路径且来源为bar命名空间:不满足notNamespaces匹配条件,不触发拒绝,正常放行 - 访问
/specific/path/*路径且来源非bar命名空间:同时满足路径和来源匹配条件,触发拒绝,拦截请求
注:Istio授权策略默认兜底逻辑为:如果请求未命中任何DENY规则,且集群/命名空间/工作负载维度没有配置ALLOW类型的授权策略,所有请求默认放行,因此上述单条DENY规则即可完全满足需求,无需额外配置放行规则。
内容的提问来源于stack exchange,提问作者Nisman
相关产品推荐
相关产品推荐

