Aller au contenu

Compte de service Kubernetes (ServiceAccount)

Compte de service Kubernetes (ServiceAccount) : objet d'un namespace qui représente l'identité d'un programme tournant dans un pod lorsqu'il s'adresse à l'API de Kubernetes (un opérateur, Argo CD, un contrôleur d'ingress). On lui accorde des droits en le désignant comme sujet d'un RoleBinding.

Depuis Kubernetes 1.24, un pod reçoit un jeton projeté, obtenu par l'API TokenRequest : il est lié au pod, expire et est renouvelé par le kubelet, au lieu d'un Secret durable créé automatiquement. Un pod qui n'appelle jamais l'API Kubernetes n'a pas besoin de ce jeton : automountServiceAccountToken: false le retire. Un compte de service porte aussi les imagePullSecrets que tous ses pods héritent.

Ce n'est pas une identité cloud : le jeton n'est valable que devant l'API Kubernetes. Pour joindre les API d'un fournisseur (Secret Manager, registre), il faut soit une fédération d'identité, que Scaleway ne propose pas à la date de rédaction, soit une clé d'API dédiée.

Dans les cours

Voir aussi