Skip to content

Chapter 56: Kubernetes RBAC & Authorization Patterns Nâng Cao ​

Giới Thiệu ​

RBAC (Role-Based Access Control) trong Kubernetes không phải chỉ về tạo role và binding. Ở production scale — đặc biệt khi multi-tenancy, delegation, audit compliance — RBAC design trở thành critical decision point ảnh hưởng sâu tới security posture, operational agility, và compliance overhead.

Vì sao quan trọng:

  • Authorization pipeline không phải "đơn giản" như matching role vs. verb. Nó là stateful, fail-secure-by-default mechanism với privilege escalation prevention, delegation chains, impersonation tracking, và complex group semantics.
  • Design decisions sớm (aggregation strategy, least privilege scope, conditions vs. webhook) không dễ đảo ngược. Một RBAC design tệ sẽ tạo ra:
    • Over-privileged service accounts dễ bị compromise — blast radius khi bị breach
    • Audit complexity — tracking who did what với delegation chains là nightmare nếu design sai
    • Operational friction — developers phải xin cấp permission cho từng resource, hoặc lại đó là hardening nightmare
  • Kubernetes RBAC bản chất không handle field-level authorization, time-bound roles, resource quotas — nó chỉ handle binary allow/deny decisions. Understanding boundaries này crucial.

Tài liệu này tập trung vào internal model — cách authorization pipeline vận hành, vì sao design decisions được đưa ra như vậy, failure modes khi scale, và cách reasoning đúng về privilege scoping.

Điều Kiện Tiên Quyết ​

Bạn nên đã quen thuộc với:

  • Chapter 5 — API server, etcd, control plane cơ bản
  • Chapter 12 — GKE security foundation, network policy, PSP/Pod Security Standards
  • Chapter 13 — Workload Identity, GCP IAM integration
  • Kubernetes basics: Pod, Deployment, Service, Namespace

Cấu Trúc Tài Liệu ​

Phần 1: Kiến Thức Cốt Lõi ​

Giải thích authorization pipeline, internal models, design constraints:

  1. RBAC Authorization Pipeline & Mental Model — Cách authorization decision được render, authorization modes, fail-secure semantics, privilege escalation prevention
  2. ClusterRole Aggregation: Composing Roles — Làm sao aggregation hoạt động, label selector mechanics, immutability constraints, scaling implications
  3. ClusterRoleBinding vs RoleBinding Semantics — Scope semantics, namespace-override behavior, binding immutability, verb mappings
  4. Service Account Impersonation & Delegation — Impersonate verb, delegation chains, privilege escalation prevention, audit implications
  5. Group Binding Strategies & Semantics — System groups, custom groups, LDAP/OIDC integration, group membership semantics
  6. RBAC Conditions: Attribute-Based Access Control — CEL expressions, condition evaluation, request attributes (IP, timestamp, labels), limitations

Phần 2: Operational Patterns & Design Decisions ​

Cách áp dụng kiến thức RBAC để design secure, auditable, maintainable authorization:

  1. Least Privilege RBAC: Scoping & Risk Reduction — Role reduction heuristics, namespace isolation, verb minimization, blast radius limiting
  2. RBAC for Multi-Tenancy & Namespace Isolation — Cross-namespace access patterns, tenant-bound RBAC, audit trail per tenant, escape prevention
  3. RBAC Audit Logging & Compliance — Audit record structure, decision tracking, impersonation audit, compliance patterns

Mục Tiêu Học Tập ​

Sau khi đọc chapter này, bạn sẽ:

  1. Hiểu authorization pipeline ở chi tiết cấp instruction — cách API server evaluates request, privilege escalation prevention, fail-secure default
  2. Design RBAC mà minimize over-privilege, support delegation với audit trail, scale với operational simplicity
  3. Troubleshoot authorization failures bằng hiểu semantics của aggregation, impersonation, group membership
  4. Implement multi-tenancy RBAC mà prevent cross-tenant escape, support least privilege, maintain audit compliance
  5. Make trade-off decisions — webhook vs. conditions, per-tenant RBAC vs. namespace-wide policy, delegation chains vs. direct grant

Điều Không Nằm Trong Scope ​

  • RBAC how-to guides — official Kubernetes docs cover practical CLI/YAML
  • GCP Cloud IAM integration details — phần này covered ở Chapter 13 (Workload Identity)
  • Network Policy authorization — phần này ở Chapter 12
  • Admission controllers — phần này ở Chapter 10 (separate from authorization)
  • OAuth2/OIDC authentication mechanics — tài liệu này focus authorization, không authentication

Tham Khảo Chính Thức ​