stackabletech / stackabletech/opa-operator

The opa-bundle-builder-clusterrole is never bound

Abierto
#823 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

type/bug
Lenguaje dominante
Rust
Estrellas
21
Forks
5
Merge medio
12 h 44 min
PR fusionados (30 d)
11

Descripción

Affected Stackable version

Any (at least up until and including SDP 26.3)

Affected OpenPolicyAgent version

N/A

Current and expected behavior

Currently, the bundle-builder uses the operator service account, and therefore inherits operator permissions.

It should use it's own service account and be bound to the ClusterRole defined in deploy/helm/opa-operator/templates/clusterrole-opa-builder.yaml so it has only the necessary permissions to perform its function.

Possible solution
  1. Drop the unused ClusterRole
  2. Adjust the operator code so that the bundle-builder ClusterRole is used.

Option 2 is probably better, because it at least shows what is needed by the bundle-builder - and allows for architectural changes (like the bundle builder running outside of the OPA cluster pod if that was ever a possibility).

In either case, the comments in https://github.com/stackabletech/opa-operator/pull/820/changes/5dc06dbca2365f9c2957f74318d8f722e972e0d2 will need to be updated.

Additional context

Originally found here: https://github.com/stackabletech/opa-operator/pull/820#discussion_r3062985546

Environment

No response

Would you like to work on fixing this bug?

maybe

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

Comienza con deploy/helm/opa-operator/templates/clusterrole-opa-builder.yaml y luego sigue la configuración de la cuenta de servicio de bundle-builder en el código del operador. Confirma que el builder utiliza su propia cuenta de servicio y que este ClusterRole está vinculado, y actualiza los comentarios relacionados de pull request #820. Se considera terminado cuando el builder ya no hereda los permisos de la cuenta de servicio del operador.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
helm, kubernetes, rust
Área
authorization, infrastructure
Tipo de issue
Error
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Tranquilo
Claridad
Bastante claro
Aptitud para principiantes
52/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.