* Remove cluster role references * Convert secret/package getter cluster roles to role * Remove all cluster role binding permissions * Remove unwanted permission * Try removing all RBAC-related code * Remove additional constants * Add functionality for service account checks * Restrict permission across services * Remove package informer factory from the executor * Revert service account check code for now * Skip adding roles in place of cluster roles * Remove additional permission from the router Signed-off-by: Sanket Sudake <sanketsudake@gmail.com>
80 lines
1.5 KiB
Smarty
80 lines
1.5 KiB
Smarty
{{- define "fissionFunction.roles" }}
|
|
---
|
|
apiVersion: rbac.authorization.k8s.io/v1
|
|
kind: Role
|
|
metadata:
|
|
name: {{ .Release.Name }}-fission-fetcher
|
|
namespace: {{ .namespace }}
|
|
rules:
|
|
- apiGroups:
|
|
- ""
|
|
resources:
|
|
- configmaps
|
|
- secrets
|
|
verbs:
|
|
- get
|
|
- apiGroups:
|
|
- ""
|
|
resources:
|
|
- pods
|
|
verbs:
|
|
- list
|
|
- apiGroups:
|
|
- fission.io
|
|
resources:
|
|
- packages
|
|
verbs:
|
|
- get
|
|
---
|
|
apiVersion: rbac.authorization.k8s.io/v1
|
|
kind: Role
|
|
metadata:
|
|
name: {{ .Release.Name }}-fission-builder
|
|
namespace: {{ .namespace }}
|
|
rules:
|
|
- apiGroups:
|
|
- fission.io
|
|
resources:
|
|
- packages
|
|
verbs:
|
|
- get
|
|
- apiGroups:
|
|
- ""
|
|
resources:
|
|
- configmaps
|
|
- secrets
|
|
verbs:
|
|
- get
|
|
{{- end -}}
|
|
|
|
{{- define "fissionFunction.rolebindings" }}
|
|
---
|
|
apiVersion: rbac.authorization.k8s.io/v1
|
|
kind: RoleBinding
|
|
metadata:
|
|
name: {{ .Release.Name }}-fission-fetcher
|
|
namespace: {{ .namespace }}
|
|
roleRef:
|
|
apiGroup: rbac.authorization.k8s.io
|
|
kind: Role
|
|
name: {{ .Release.Name }}-fission-fetcher
|
|
subjects:
|
|
- kind: ServiceAccount
|
|
name: fission-fetcher
|
|
namespace: {{template "fission-function-ns" . }}
|
|
---
|
|
apiVersion: rbac.authorization.k8s.io/v1
|
|
kind: RoleBinding
|
|
metadata:
|
|
name: {{ .Release.Name }}-fission-builder
|
|
namespace: {{ .namespace }}
|
|
roleRef:
|
|
apiGroup: rbac.authorization.k8s.io
|
|
kind: Role
|
|
name: {{ .Release.Name }}-fission-builder
|
|
subjects:
|
|
- kind: ServiceAccount
|
|
name: fission-builder
|
|
namespace: {{ template "fission-builder-ns" . }}
|
|
{{- end -}}
|