Skip to content

Commit b07abbc

Browse files
committed
feat(shield): reduce permisison not required if not in openshift
1 parent 1091435 commit b07abbc

3 files changed

Lines changed: 109 additions & 9 deletions

File tree

charts/shield/Chart.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -13,5 +13,5 @@ maintainers:
1313
- name: mavimo
1414
email: marcovito.moscaritolo@sysdig.com
1515
type: application
16-
version: 1.49.1
16+
version: 1.49.2
1717
appVersion: "1.0.0"

charts/shield/templates/host/clusterrole.yaml

Lines changed: 1 addition & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -133,7 +133,7 @@ rules:
133133
verbs:
134134
- "use"
135135
{{- end }}
136-
{{- if .Values.features.posture.host_posture.enabled }}
136+
{{- if (and .Values.features.posture.host_posture.enabled (eq (include "common.is_openshift" .) "true")) }}
137137
- apiGroups:
138138
- rbac.authorization.k8s.io
139139
resources:
@@ -159,7 +159,6 @@ rules:
159159
- pods/exec
160160
verbs:
161161
- create
162-
{{- if eq (include "common.is_openshift" .) "true" }}
163162
- apiGroups:
164163
- security.openshift.io
165164
resources:
@@ -186,4 +185,3 @@ rules:
186185
- list
187186
{{- end }}
188187
{{- end }}
189-
{{- end }}

charts/shield/tests/host/clusterrole_test.yaml

Lines changed: 107 additions & 5 deletions
Original file line numberDiff line numberDiff line change
@@ -80,14 +80,14 @@ tests:
8080
- get
8181
- list
8282

83-
- it: Adds posture RBAC rules when host_posture is enabled
83+
- it: Do not add RBAC rules when host_posture is enabled and OpenShift API is not detected
8484
set:
8585
features:
8686
posture:
8787
host_posture:
8888
enabled: true
8989
asserts:
90-
- contains:
90+
- notContains:
9191
path: rules
9292
content:
9393
apiGroups:
@@ -96,7 +96,7 @@ tests:
9696
- clusterrolebindings
9797
verbs:
9898
- list
99-
- contains:
99+
- notContains:
100100
path: rules
101101
content:
102102
apiGroups:
@@ -106,7 +106,7 @@ tests:
106106
verbs:
107107
- get
108108
- list
109-
- contains:
109+
- notContains:
110110
path: rules
111111
content:
112112
apiGroups:
@@ -115,7 +115,7 @@ tests:
115115
- secrets
116116
verbs:
117117
- get
118-
- contains:
118+
- notContains:
119119
path: rules
120120
content:
121121
apiGroups:
@@ -174,6 +174,43 @@ tests:
174174
host_posture:
175175
enabled: true
176176
asserts:
177+
- contains:
178+
path: rules
179+
content:
180+
apiGroups:
181+
- rbac.authorization.k8s.io
182+
resources:
183+
- clusterrolebindings
184+
verbs:
185+
- list
186+
- contains:
187+
path: rules
188+
content:
189+
apiGroups:
190+
- flowcontrol.apiserver.k8s.io
191+
resources:
192+
- flowschemas
193+
verbs:
194+
- get
195+
- list
196+
- contains:
197+
path: rules
198+
content:
199+
apiGroups:
200+
- ""
201+
resources:
202+
- secrets
203+
verbs:
204+
- get
205+
- contains:
206+
path: rules
207+
content:
208+
apiGroups:
209+
- ""
210+
resources:
211+
- pods/exec
212+
verbs:
213+
- create
177214
- contains:
178215
path: rules
179216
content:
@@ -217,6 +254,43 @@ tests:
217254
extra_capabilities_api_versions:
218255
- security.openshift.io/v1
219256
asserts:
257+
- contains:
258+
path: rules
259+
content:
260+
apiGroups:
261+
- rbac.authorization.k8s.io
262+
resources:
263+
- clusterrolebindings
264+
verbs:
265+
- list
266+
- contains:
267+
path: rules
268+
content:
269+
apiGroups:
270+
- flowcontrol.apiserver.k8s.io
271+
resources:
272+
- flowschemas
273+
verbs:
274+
- get
275+
- list
276+
- contains:
277+
path: rules
278+
content:
279+
apiGroups:
280+
- ""
281+
resources:
282+
- secrets
283+
verbs:
284+
- get
285+
- contains:
286+
path: rules
287+
content:
288+
apiGroups:
289+
- ""
290+
resources:
291+
- pods/exec
292+
verbs:
293+
- create
220294
- contains:
221295
path: rules
222296
content:
@@ -246,6 +320,34 @@ tests:
246320
apiVersions:
247321
- security.openshift.io/v1
248322
asserts:
323+
- notContains:
324+
path: rules
325+
content:
326+
apiGroups:
327+
- flowcontrol.apiserver.k8s.io
328+
resources:
329+
- flowschemas
330+
verbs:
331+
- get
332+
- list
333+
- notContains:
334+
path: rules
335+
content:
336+
apiGroups:
337+
- ""
338+
resources:
339+
- secrets
340+
verbs:
341+
- get
342+
- notContains:
343+
path: rules
344+
content:
345+
apiGroups:
346+
- ""
347+
resources:
348+
- pods/exec
349+
verbs:
350+
- create
249351
- notContains:
250352
path: rules
251353
content:

0 commit comments

Comments
 (0)