RBAC (contrôle d'accès par rôles)
RBAC (Role-Based Access Control, contrôle d'accès par rôles) : le mécanisme par lequel l'API de Kubernetes décide si une identité authentifiée a le droit d'effectuer une action. Un Role (limité à un namespace) ou un ClusterRole (valable pour tout le cluster) énumère des règles : sur quelles ressources, avec quels verbes (get, list, create, delete...). Un RoleBinding ou un ClusterRoleBinding attache ce rôle à des sujets : utilisateurs, groupes ou comptes de service.
Le RBAC ne fait qu'additionner des autorisations : il n'existe pas de règle de refus, et tout ce qui n'est pas autorisé est interdit. Pour retirer un droit, on retire la liaison qui l'accorde. Kubernetes fournit des rôles d'usage courant, view, edit et admin, que l'on attache par namespace.
Chez Scaleway, l'IAM s'articule avec le RBAC : certains jeux de permissions font apparaître des groupes Kubernetes (scaleway:cluster-read, scaleway:cluster-write), et chaque groupe IAM devient un groupe scaleway:group:<identifiant> que les liaisons peuvent référencer.