stackabletech / stackabletech/opa-operator
The opa-bundle-builder-clusterrole is never bound
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Rust
- Sterne
- 21
- Forks
- 5
- Ø Merge
- 12 Std. 44 Min.
- Gemergte PRs (30 T.)
- 11
Beschreibung
Affected Stackable version
Any (at least up until and including SDP 26.3)
Affected OpenPolicyAgent version
N/A
Current and expected behavior
Currently, the bundle-builder uses the operator service account, and therefore inherits operator permissions.
It should use it's own service account and be bound to the ClusterRole defined in deploy/helm/opa-operator/templates/clusterrole-opa-builder.yaml so it has only the necessary permissions to perform its function.
Possible solution
- Drop the unused ClusterRole
- Adjust the operator code so that the bundle-builder ClusterRole is used.
Option 2 is probably better, because it at least shows what is needed by the bundle-builder - and allows for architectural changes (like the bundle builder running outside of the OPA cluster pod if that was ever a possibility).
In either case, the comments in https://github.com/stackabletech/opa-operator/pull/820/changes/5dc06dbca2365f9c2957f74318d8f722e972e0d2 will need to be updated.
Additional context
Originally found here: https://github.com/stackabletech/opa-operator/pull/820#discussion_r3062985546
Environment
No response
Would you like to work on fixing this bug?
maybe
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne mit deploy/helm/opa-operator/templates/clusterrole-opa-builder.yaml und verfolge anschließend die Einrichtung des bundle-builder service account im Operator-Code. Bestätige, dass der Builder sein eigenes service account verwendet und dass diese ClusterRole gebunden ist, und aktualisiere die zugehörigen Kommentare aus pull request #820. Die Aufgabe ist erledigt, wenn der Builder die Berechtigungen des operator service account nicht mehr erbt.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- helm, kubernetes, rust
- Bereich
- authorization, infrastructure
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 52/100