Permisos requeridos
El chart publico separa los permisos por agente de forma intencional. Discovery y Node Agent son de solo lectura desde la perspectiva de la API de Kubernetes. Scaling necesita permisos de mutacion para HPAs y para algunos cambios de replicas en Deployments.
Alcance RBAC del Discovery Agent
Sección titulada «Alcance RBAC del Discovery Agent»El chart actual entrega al Discovery Agent:
get,list,watchsobrenamespacesget,list,watchsobrenodesget,list,watchsobrepodsypods/logget,list,watchsobreservicesget,list,watchsobreconfigmapsget,list,watchsobresecretsget,list,watchsobreeventsget,list,watchsobredeploymentsyreplicasetsget,list,watchsobrehorizontalpodautoscalersget,list,watchsobrejobsycronjobsget,list,watchsobreingressesynetworkpoliciesget,list,watchsobre algunos objetos RBACget,list,watch,create,update,patchsobreleasespara leader election
Por que existe acceso a pods/log
Sección titulada «Por que existe acceso a pods/log»El Discovery Agent lee logs de pods fallidos de Jobs para que Moonin pueda adjuntar contexto de falla al historial de ejecuciones de CronJobs. No archiva logs completos del cluster.
Alcance RBAC del Scaling Rules Agent
Sección titulada «Alcance RBAC del Scaling Rules Agent»El chart actual entrega al Scaling Rules Agent:
get,list,watchsobrepodsget,list,watch,update,patchsobredeploymentsget,list,watch,create,update,patch,deletesobrehorizontalpodautoscalers
Por que necesita mutar Deployments
Sección titulada «Por que necesita mutar Deployments»El Scaling Rules Agent puede subir o restaurar replicas del Deployment mientras aplica o revierte una ventana de scaling basada en HPA. Asi mantiene el workload alineado con el minimo solicitado o con el baseline guardado.
Alcance RBAC de Node Agent
Sección titulada «Alcance RBAC de Node Agent»Node Agent lee contexto de Kubernetes para asociar la telemetria runtime observada desde el host con los workloads. El chart actual le otorga get y list sobre:
pods,servicesyendpointsendpointslicesjobsreplicasets
Node Agent tambien requiere acceso privilegiado al host para su recoleccion basada en eBPF. Revisa Node Agent para los requisitos completos de acceso al host.
Limites de permisos
Sección titulada «Limites de permisos»- Discovery no necesita permisos para mutar workloads.
- Node Agent no muta recursos de Kubernetes.
- Scaling no necesita permisos amplios de inventario mas alla de los recursos involucrados en la ejecucion del HPA.
- El chart es la fuente de verdad recomendada para RBAC porque los permisos exactos dependen del comportamiento soportado por la version actual de los agentes.
Validacion practica despues de instalar
Sección titulada «Validacion practica despues de instalar»Despues de instalar el chart, valida ambos sets de permisos confirmando que:
- namespaces y Deployments aparezcan en Moonin
- snapshots de nodos y ejecuciones de CronJobs se poblen correctamente
- los scaling templates puedan aplicar y revertir sin errores
Forbiddensobre HPAs o Deployments