具有观看事件权限的 Kubernetes 集群角色

Jul*_*sta 5 rbac kubernetes

我正在尝试创建一个具有观看事件权限的集群角色,但似乎我遗漏了一些东西。

我正在使用以下内容:

apiVersion: v1
kind: ServiceAccount
metadata:
  name: watch-events
  namespace: test
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: watch-events-cluster
rules:
- apiGroups:
  - ""
  resources:
  - events
  verbs:
  - watch
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
  name: watch-events-cluster
roleRef:
  apiGroup: rbac.authorization.k8s.io
  kind: ClusterRole
  name: watch-events-cluster
subjects:
- kind: ServiceAccount
  name: watch-events
  namespace: test
Run Code Online (Sandbox Code Playgroud)

无论我尝试什么,kubectl auth can-i watch events --as watch-events我总是得到一个“不”

我错过了什么吗?

Arg*_*dhu 2

RBAC 是正确的,并且将授予集群范围的权限来监视所有命名空间中的事件,但 kubectl 命令不正确。该命令应该是

kubectl auth can-i watch events --as=system:serviceaccount:test:watch-events
Run Code Online (Sandbox Code Playgroud)