Шифрование на уровне приложений Kubernetes на GKE - PullRequest
0 голосов
/ 06 февраля 2020

Я хочу включить шифрование на уровне приложения в моем кластере GKE. Я использую настраиваемую учетную запись службы (с необходимыми разрешениями для шифрования / дешифрования ключа KMS) для создания этого кластера, но он все еще просит меня предоставить разрешения шифрования / дешифрования моей учетной записи агента службы Kubernetes (SA, которая создается при включении API Kubernetes в проекте GCP).

Ошибка: The service-xxxxxxxxxxxxx@container-engine-robot.iam.gserviceaccount.com service account does not have permissions to encrypt/decrypt with the selected key.

1 Ответ

2 голосов
/ 06 февраля 2020

Это необходимо, потому что мастер также должен быть в состоянии расшифровать. Вы не можете использовать свою учетную запись настраиваемой службы на главном узле GKE.

...