Новый сеанс выполнения проходит отдельную границу авторизации к существующему контейнеру

Почему kubectl exec требует create в RBAC

Ошибка авторизации для kubectl exec часто выглядит нелогично: cannot create resource "pods/exec" Pod уже существует. Команда не создаёт новый Pod и не изменяет его спецификацию. Поэтому ожидаемым разрешением кажется get или update, но Kubernetes проверяет create. Причина в том, что RBAC описывает операции Kubernetes API, а не буквальный смысл команд kubectl. exec — отдельный подресурс kubectl exec обращается не к ресурсу pods напрямую. Команда вызывает подресурс pods/exec: /api/v1/namespaces/<namespace>/pods/<pod>/exec В RBAC ресурс и его подресурсы указываются отдельно: ...

21 июля 2026 г.