The opa-bundle-builder-clusterrole is never bound
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 52/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- Calme
- Stack technique
- helm, kubernetes, rust
- Domaine
- authorization, infrastructure
Piste de recherche
Commencez par deploy/helm/opa-operator/templates/clusterrole-opa-builder.yaml, puis suivez la configuration du compte de service bundle-builder dans le code de l’opérateur. Vérifiez que le builder utilise son propre compte de service et que ce ClusterRole est lié, puis mettez à jour les commentaires associés de pull request #820. C’est terminé lorsque le builder n’hérite plus des permissions du compte de service de l’opérateur.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Affected Stackable version
Any (at least up until and including SDP 26.3)
Affected OpenPolicyAgent version
N/A
Current and expected behavior
Currently, the bundle-builder uses the operator service account, and therefore inherits operator permissions.
It should use it's own service account and be bound to the ClusterRole defined in deploy/helm/opa-operator/templates/clusterrole-opa-builder.yaml so it has only the necessary permissions to perform its function.
Possible solution
- Drop the unused ClusterRole
- Adjust the operator code so that the bundle-builder ClusterRole is used.
Option 2 is probably better, because it at least shows what is needed by the bundle-builder - and allows for architectural changes (like the bundle builder running outside of the OPA cluster pod if that was ever a possibility).
In either case, the comments in https://github.com/stackabletech/opa-operator/pull/820/changes/5dc06dbca2365f9c2957f74318d8f722e972e0d2 will need to be updated.
Additional context
Originally found here: https://github.com/stackabletech/opa-operator/pull/820#discussion_r3062985546
Environment
No response
Would you like to work on fixing this bug?
maybe
- Langage dominant
- Rust
- Étoiles
- 21
- Forks
- 5
- Merge moyen
- 12 h 44 min
- PR mergées (30 j)
- 11
Guide de contribution
Aucun guide de contribution indexé pour ce dépôt
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de stackabletech/opa-operator
-
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 30/100
stackabletech/opa-operator#766 ·
-
Difficulté 4/5 3-5 jours Accessibilité débutants 35/100
stackabletech/opa-operator#733 ·
-
User Info Fetcher: Document data differences between backends, and/or how to query it manually Ouverte
Difficulté 2/5 Une demi-journée Accessibilité débutants 50/100
stackabletech/opa-operator#724 ·
-
type/bug
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 20/100
stackabletech/opa-operator#718 ·
-
Active Directory: `userInfoById` returns undefined for backend if LDAP group request times out Ouvertetype/bug
Difficulté 3/5 1-2 jours Accessibilité débutants 35/100
stackabletech/opa-operator#690 ·
Toutes les issues de stackabletech/opa-operator
Issues similaires
-
Difficulté 2/5 1-3 heures Accessibilité débutants 86/100
kwakseongjae/auto-hwp#319 ·
-
area:cli bug filter-quality good first issue priority:medium
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 72/100
bevyengine/bevy#25861 ·
-
comp-datalake
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
ClickHouse/ClickHouse#121222 ·
-
enhancement remote
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100