Skip to content

Chapter 56: Kubernetes RBAC & Authorization Patterns Nâng Cao

Giới Thiệu

RBAC (Role-Based Access Control) trong Kubernetes không phải chỉ về tạo role và binding. Ở production scale — đặc biệt khi multi-tenancy, delegation, audit compliance — RBAC design trở thành critical decision point ảnh hưởng sâu tới security posture, operational agility, và compliance overhead.

Vì sao quan trọng:

  • Authorization pipeline không phải "đơn giản" như matching role vs. verb. Nó là stateful, fail-secure-by-default mechanism với privilege escalation prevention, delegation chains, impersonation tracking, và complex group semantics.
  • Design decisions sớm (aggregation strategy, least privilege scope, conditions vs. webhook) không dễ đảo ngược. Một RBAC design tệ sẽ tạo ra:
    • Over-privileged service accounts dễ bị compromise — blast radius khi bị breach
    • Audit complexity — tracking who did what với delegation chains là nightmare nếu design sai
    • Operational friction — developers phải xin cấp permission cho từng resource, hoặc lại đó là hardening nightmare
  • Kubernetes RBAC bản chất không handle field-level authorization, time-bound roles, resource quotas — nó chỉ handle binary allow/deny decisions. Understanding boundaries này crucial.

Tài liệu này tập trung vào internal model — cách authorization pipeline vận hành, vì sao design decisions được đưa ra như vậy, failure modes khi scale, và cách reasoning đúng về privilege scoping.

Điều Kiện Tiên Quyết

Bạn nên đã quen thuộc với:

  • Chapter 5 — API server, etcd, control plane cơ bản
  • Chapter 12 — GKE security foundation, network policy, PSP/Pod Security Standards
  • Chapter 13 — Workload Identity, GCP IAM integration
  • Kubernetes basics: Pod, Deployment, Service, Namespace

Cấu Trúc Tài Liệu

Phần 1: Kiến Thức Cốt Lõi

Giải thích authorization pipeline, internal models, design constraints:

  1. RBAC Authorization Pipeline & Mental Model — Cách authorization decision được render, authorization modes, fail-secure semantics, privilege escalation prevention
  2. ClusterRole Aggregation: Composing Roles — Làm sao aggregation hoạt động, label selector mechanics, immutability constraints, scaling implications
  3. ClusterRoleBinding vs RoleBinding Semantics — Scope semantics, namespace-override behavior, binding immutability, verb mappings
  4. Service Account Impersonation & Delegation — Impersonate verb, delegation chains, privilege escalation prevention, audit implications
  5. Group Binding Strategies & Semantics — System groups, custom groups, LDAP/OIDC integration, group membership semantics
  6. RBAC Conditions: Attribute-Based Access Control — CEL expressions, condition evaluation, request attributes (IP, timestamp, labels), limitations

Phần 2: Operational Patterns & Design Decisions

Cách áp dụng kiến thức RBAC để design secure, auditable, maintainable authorization:

  1. Least Privilege RBAC: Scoping & Risk Reduction — Role reduction heuristics, namespace isolation, verb minimization, blast radius limiting
  2. RBAC for Multi-Tenancy & Namespace Isolation — Cross-namespace access patterns, tenant-bound RBAC, audit trail per tenant, escape prevention
  3. RBAC Audit Logging & Compliance — Audit record structure, decision tracking, impersonation audit, compliance patterns

Mục Tiêu Học Tập

Sau khi đọc chapter này, bạn sẽ:

  1. Hiểu authorization pipeline ở chi tiết cấp instruction — cách API server evaluates request, privilege escalation prevention, fail-secure default
  2. Design RBAC mà minimize over-privilege, support delegation với audit trail, scale với operational simplicity
  3. Troubleshoot authorization failures bằng hiểu semantics của aggregation, impersonation, group membership
  4. Implement multi-tenancy RBAC mà prevent cross-tenant escape, support least privilege, maintain audit compliance
  5. Make trade-off decisions — webhook vs. conditions, per-tenant RBAC vs. namespace-wide policy, delegation chains vs. direct grant

Điều Không Nằm Trong Scope

  • RBAC how-to guides — official Kubernetes docs cover practical CLI/YAML
  • GCP Cloud IAM integration details — phần này covered ở Chapter 13 (Workload Identity)
  • Network Policy authorization — phần này ở Chapter 12
  • Admission controllers — phần này ở Chapter 10 (separate from authorization)
  • OAuth2/OIDC authentication mechanics — tài liệu này focus authorization, không authentication

Tham Khảo Chính Thức