ServiceAccount admission pluginの無効化

ServiceAccount admission pluginを無効にすると、Podに対するサービスアカウントの既定値設定と検証が行われなくなります。

説明

--disable-admission-plugins=ServiceAccountはServiceAccount admission pluginを無効にします。このプラグインは、既定のサービスアカウントを指定し、参照するアカウントの存在を検証します。また、設定に応じてトークンボリュームやイメージ取得用の認証情報を適用します。

無効にすると、サービスアカウントに関する想定どおりの動作が失われるおそれがあります。運用環境では有効にしてください。

想定される影響

  • Podとサービスアカウントの既定の関連付けが失われるおそれがあります。
  • サービスアカウントの検証や既定値が適用されなくなる可能性があります。
  • トークンとアクセス制御の設定に不整合が生じるおそれがあります。

対処方法

  • --disable-admission-pluginsからServiceAccountを削除してください。
  • 必要に応じて、--enable-admission-pluginsにServiceAccountを明示してください。
  • 設定変更が稼働中のワークロードに与える影響を確認してください。

例

以下は、サポート中のkube-apiserverに指定するコンテナーのコマンドと引数の抜粋です。イメージやその他の必須の制御プレーン設定は別途構成してください。

変更前

yaml
command: ["kube-apiserver"]
args: ["--disable-admission-plugins=ServiceAccount"]

変更後

yaml
command: ["kube-apiserver"]
args: ["--enable-admission-plugins=ServiceAccount"]

説明:

  • 変更前: プラグインを無効にすると、サービスアカウントの検証と既定値設定が行われなくなります。
  • 変更後: 有効にすることで、検証と通常のサービスアカウントの動作を維持します。

参考資料