Skip to content

Ekipa in vloge

V območju Ekipa na nadzorni plošči povabiš ljudi v svojo ekipo in določiš, kaj lahko vsak od njih počne — tako na nadzorni plošči kot, pri gostovanih clustrih, znotraj samega Kubernetesa. Dostop se podeli na dva načina, ki se kombinirata: paket, ki ga ima vsakdo, in neobvezne vloge po meri.

Vabljenje članov

Člana povabiš po e-pošti. Prejme vabilo in se prijavi s kubehz (e-pošta + geslo z dvofaktorsko prijavo, GitHub ali tvoj lastni SSO — glej Identiteta in prijava). Dodajanje ali spreminjanje člana je občutljivo dejanje in te pozove k potrditvi s svežo dvofaktorsko prijavo.

Samo lastnik ali admin ekipe lahko upravlja člane in vloge.

Trije paketi dostopa

Vsak član ima natanko en paket. Na gostovanem clustru se paket neposredno preslika v vgrajeni dostop do Kubernetesa:

PaketV clustruVloga Kubernetesa
AdminPoln nadzor, vključno s skrivnostmi in RBAC.cluster-admin
EditorBranje in pisanje večine virov; brez vlog ali nastavitev na ravni clustra.edit
ViewerSamo za branje, brez skrivnosti.view

Paket je izhodišče. Za večino ekip so ti trije paketi vse, kar potrebuješ.

Vloge po meri

Kadar je paket preširok, opredeli vlogo po meri: ožji, varnejši dostop, ki ga sestaviš v matriki dovoljenj — vrstice so Kubernetes viri (podi, dnevniki, deploymenti, tvoji CRD-ji, …), stolpci so dejanja (get, list, watch, create, update, delete, …); označi natanko to, kar vloga sme. Vloga po meri se podeli poleg članovega paketa — dostop vedno le doda, nikoli ne zmanjša.

Predloge. Ni ti treba začeti s prazno mrežo. Urejevalnik prinaša pregledana izhodišča — Log Viewer, Debugger, Deployment Manager in Cluster Observer —, ki matriko vnaprej izpolnijo; prilagodi kljukice in shrani. Shranjena vloga je vedno matrika sama, zato je to, kar vidiš, natanko to, kar cluster uveljavlja.

Tvoji lastni viri. Matrika našteva standardne Kubernetes vire in vse, kar tvoji gostovani clustri dejansko strežejo — vključno s CRD-ji — z oznako, kateri clustri posamezen vir poznajo. Clustri se lahko razlikujejo: pravilo, ki imenuje vir, ki ga kakšen cluster nima, je povsem v redu in tam preprosto nima učinka, dokler se CRD ne pojavi.

Občutljiva dejanja (branje skrivnosti, exec v pode, impersonacija, eskalacija RBAC) so v urejevalniku označena, da je preširoka vloga vidna, še preden jo shraniš.

Obseg. Vloga privzeto velja za cel cluster, lahko pa jo omejiš na poimenovane namespace (na primer, pogodbenemu sodelavcu daš Debugger samo v staging).

Dodeljevanje. Vloge ustvariš v razdelku Vloge v območju Ekipa, nato jih označiš pri članu (ali na obrazcu za vabilo). Opredelitev vloge sama po sebi ne podeli ničesar; dodelitev pa.

Izbira clustrov za posameznega člana

Tako paket kot vsako dodelitev vloge po meri lahko omejiš na izbrane gostovane clustre. Privzeto dostop člana velja za vse gostovane clustre tvoje ekipe; določi posamezne clustre, kadar naj se nekdo dotika le nekaterih — na primer zunanji razvijalec, ki je Editor samo na staging clustru, poleg tega pa Log Viewer na produkciji.

Omejevanje na clustre velja za gostovane clustre (kjer dostop upravlja kubehz). Samostojno gostovani clustri obdržijo dostop, ki ga nastaviš sam.

Prinesi svoj SSO

Lahko federiraš svojega zunanjega ponudnika identitete OIDC (Okta, Entra, Google Workspace ali katerega koli ponudnika OIDC), da se tvoja ekipa prijavlja s tvojo obstoječo korporativno identiteto. kubehz posreduje prijavo in izda isti dostop — tvoj paket in vloge še vedno odločajo, kaj lahko posameznik počne. Glej Identiteta in prijava.

Kako doseže cluster

Tvoj paket in vloge po meri postanejo skupinske trditve (group claims) v žetonu, ki ga kubehz izda ob prijavi. API-strežnik gostovanega clustra zaupa kubehzu kot svojemu ponudniku identitete in te skupine preslika v Kubernetes RBAC — omejeno na tvojo ekipo, tako da dostop ene ekipe nikoli ne more veljati za cluster druge. Za povezavo uporabiš OIDC kubeconfig; cluster uveljavi natanko tvojo vlogo.

Naslednji koraki


Status dokumenta

VidikPodrobnost
Stanjeaktivno
Zadnji pregled2026-07-16