功能概述
TKE Authenticator 是腾讯云容器服务(TKE)提供的身份认证与鉴权组件,为 TKE 集群提供基于腾讯云 CAM 的身份认证和访问控制能力。它允许用户通过腾讯云 CAM 身份访问 Kubernetes 集群,无需在本地存储任何静态集群凭证。同时支持将 Kubernetes RBAC 权限管理机制对接腾讯云 CAM 用户组,便于对子账号进行细粒度的访问权限控制。
CAM 身份认证
CAM 身份认证功能通过 Authentication Webhook 实现,将腾讯云 CAM 身份映射为 Kubernetes RBAC 用户和用户组。配合客户端工具 tke-cam-tool 使用,可构建 CAM 身份到 Kubernetes RBAC 用户/组的桥梁,从而避免在本地存储任何静态集群凭证(如 x509 客户端证书或静态令牌)。用户通过 tke-cam-tool 生成 kubeconfig 文件和 token,并通过部署 CAMIdentityMapping CRD 资源定义 CAM 身份到 Kubernetes 用户的映射关系,再结合标准的 Kubernetes RBAC 权限规则,即可实现基于 CAM 身份的集群访问控制。
CAM 用户组鉴权
CAM 用户组鉴权功能通过 Authorization Webhook 实现,支持将 Kubernetes RBAC 权限管理机制对接腾讯云 CAM 用户组,安装组件后该功能默认开启。CAM 用户组是多个相同职能的用户(子账号)的集合,通过将子账号加入对应的 CAM 用户组,并为用户组绑定 Kubernetes RBAC 规则(subjects 中 kind 设为 Group,name 填写 CAM 用户组 ID),即可实现按团队维度批量管理集群权限,无需为每个用户单独配置 RBAC 规则。
相关文档