已删除Azure AKS角色绑定,但关联Kubectl令牌仍可正常访问的问题求助
已删除Azure AKS角色绑定,但关联Kubectl令牌仍可正常访问的问题求助
我有一个Azure AKS Kubernetes集群,采用Local Account with Kubernetes RBAC认证方式(看起来没有关联Entra ID)。之前我通过Azure门户手动给一些Azure应用(企业应用/应用注册)绑定了集群角色权限,团队里不少人(包括已经离职的同事)都通过这种方式获得了集群访问权限,他们可以用以下命令获取凭证/令牌来使用kubectl:
az login --service-principal -u <app-id> -p <app-token-secret> --tenant <tenant-id> az account set --subscription <subscription-id> az aks get-credentials --resource-group <rg> --name <cluster-name>
按这个流程操作后,kubectl原本都能正常工作。但现在我想收回这些人的集群访问权限,已经删除了对应应用的集群角色绑定,却发现他们的kubectl令牌依然有效,还是能正常访问集群。我猜测问题可能出在Kubernetes API服务器对令牌的验证环节——令牌应该还处于有效期内,所以即便角色绑定被删除,依然能通过验证?
备注:内容来源于stack exchange,提问作者humble_wolf
相关产品推荐
相关产品推荐

