12-SecurityContex 和 ServiceAccount 的综合运用
# 核心心智模型:API 边界 vs 宿主机内核边界
在一个运行的容器(Pod)中,它的“权限”被严格划分为两个完全不同的维度:
ServiceAccount (服务账号) —— 突破 Kubernetes API 边界
技术本质: 它是与 kube-apiserver 通信的凭证(JWT Token)。
作用域: 决定了容器内的进程是否能调用 K8s API 去操作集群资源(比如:读取 Secret、删除 Pod、查看 Node)。它完全不关心容器在 Linux 系统层面的权限。
SecurityContext (安全上下文) —— 限制 Linux 宿主机内核边界
技术本质: 它
more...