【kube-apiserver】Authentication:SA、Bearer、OIDC 边界
钉 K8s v1.30.3 的认证链:X509、SA token(bound token)、Bearer、OIDC、Webhook token、匿名用户;ServiceAccount bound token 与 TokenRequest 语义;apiserver 认证 flags 边界;401 与存储层故障的分列;AuthZ 路径见第 11 篇。
Linux 内核、存储与网络、可观测性、系统架构与大模型基础设施的工程笔记:机制拆解、踩坑复盘与可核对证据,少空谈。
共 4 篇文章 · 返回首页
钉 K8s v1.30.3 的认证链:X509、SA token(bound token)、Bearer、OIDC、Webhook token、匿名用户;ServiceAccount bound token 与 TokenRequest 语义;apiserver 认证 flags 边界;401 与存储层故障的分列;AuthZ 路径见第 11 篇。
从 OIDC、OAuth 2.1、SAML、SCIM 到多租户权限、CIAM、PAM 与身份平台选型——系统拆解现代身份与访问控制的协议、架构与工程实践。
从 2020 年 SolarWinds 到 2024 年 Okta 支持系统泄露,身份基础设施的安全失败反复证明一件事:IAM 不是 IT 支撑系统,而是安全架构的承重墙。本文建立现代 IAM 的全景地图——从认证协议、令牌体系、权限模型到身份治理与平台选型,给出 5 个贯穿全系列的核心问题。
OIDC 是当下企业 SSO 的事实标准,但大多数实现只用了它 20% 的规范。本文从 OIDC 核心规范出发,拆解 Authorization Code Flow + PKCE 的完整交互、ID Token 的验证规则、Discovery 与 Dynamic Registration 的互操作性机制,以及 RP-Initiated Logout 和 Session Management 的工程实现细节。