37_check_rbac_risks.yml - Kullanım Kılavuzu
Amaç
RBAC kaynaklarında yüksek riskli yetkileri raporlar:
cluster-adminbinding’lerisystem:masters,system:unauthenticatedve geniş authenticated binding’leri- Wildcard verb/resource kuralları
bind,escalate,impersonate- Secret, pod exec/attach ve service account token yetkileri
- Varsayılan ServiceAccount token automount durumu
system: ile başlayan Kubernetes yerleşik ClusterRole kuralları rol analizi sırasında atlanır; binding’leri yine raporlanır.
Değişkenler
| Değişken | Varsayılan | Açıklama |
|---|---|---|
rbac_risks_excluded_namespaces | kube-system,kube-public,kube-node-lease | Namespace kapsamlı analiz istisnaları |
rbac_risks_max_findings | 400 | Maksimum bulgu |
Çalıştırma
ansible-playbook -i inventories/musteri_a/hosts.ini playbooks/37_check_rbac_risks.yml
Resmi referans: Kubernetes RBAC good practices