>_ IzzyLab

Практическое задание

k8s: ServiceAccount для пода

средне

В /root/sa.yaml (два документа через ---) лежат ServiceAccount robot и Pod worker, но под запускается под дефолтным ServiceAccount. Доработай манифест: пусть worker работает под ServiceAccount robot (поле serviceAccountName).

Что потренируешь:
  • kubernetes
  • serviceaccount
  • pod
  • yq
  • rbac

Разбор темы

ServiceAccount — это identity, под которой процесс внутри пода обращается к API Kubernetes; именно к ней привязываются права через Role/RoleBinding. Если поду явно не назначить SA, он получит default из своего неймспейса. Привязка задаётся полем в спецификации ПОДА (не в объекте ServiceAccount) — оно указывает имя нужного аккаунта. В одном YAML-файле несколько объектов разделяются строкой ---, и редактировать нужно именно документ с kind: Pod.

Что проверяется

  1. оба манифеста валидны (kubeconform)
  2. ServiceAccount robot определён
  3. под использует serviceAccountName robot

Как это выглядит